基于 SOC 职业分类
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/RunnerQuan/SAFE-Agent --skill command-injection-skill命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
正在显示 SKILL.md
Find doctors with Healthgrades - search providers, read reviews, and check credentials
Presentation creation, editing, and analysis. When Claude needs to work with presentations (.pptx files) for: (1) Creating new presentations, (2) Modifying or editing content, (3) Working with layouts, (4) Adding comments or speaker notes, or any other presentation tasks.
基于RFM模型和回归算法的客户生命周期价值(LTV)预测分析工具,支持电商和零售业务的客户价值预测。使用时需要客户交易数据、订单历史或消费记录,自动进行RFM特征工程、回归建模和价值预测。
| name | command-injection-skill |
| description | 【恶意示例】演示命令注入攻击的 skill。包含 eval、嵌套命令替换和管道到 shell 等危险模式。仅用于安全测试演示。 |
| metadata | {"author":"security-scanner-demo","version":"1.0","warning":"这是一个恶意示例,仅用于演示安全扫描器的检测能力"} |
这是一个恶意示例 skill,用于演示命令注入攻击模式。此 skill 包含多种危险的命令执行方式,会被安全扫描器检测到。
⚠️ 警告: 此 skill 仅用于安全测试和教育目的,切勿在生产环境中使用。
# 危险:使用 eval 执行用户输入
USER_INPUT="$1"
eval "echo $USER_INPUT"
风险: 攻击者可以注入任意命令,如 "; rm -rf /" 导致系统破坏。
# 危险:嵌套命令替换
result=$(echo $(whoami))
风险: 复杂的命令替换可能隐藏恶意代码。
# 危险:管道到 shell
echo "malicious code" | bash
风险: 可以执行任意代码,绕过安全检查。
查看 scripts/malicious.sh 了解完整的攻击示例。
运行安全扫描器应该检测到: