SnailSploit / Claude-Red 正在走红,但这个进攻性 AI 库并不新
SnailSploit / Claude-Red 于 2026 年 9 月 13 日登上 GitHub Trending 热门榜,尽管它最初在 2024 年就已作为一个进攻性安全库出现。这个时间差很重要。排名表明它重新获得关注,并不意味着这是一个新发布的产品,也不代表已确认在 9 月上线。
该项目将攻击知识封装在 Claude 兼容系统可作为专门指令加载的文件中。其当前目录覆盖 Web 漏洞利用、无线攻击、云环境、漏洞开发、后渗透、供应链及其他安全领域。
这种形式才是真正的冲突所在。Claude-Red 可以帮助组织合法的红队工作,但也让敏感方法更容易通过 AI agent 被检索和应用。与此同时,Anthropic 正在投入分类器、访问控制、监控与隔离机制,以限制有害的网络活动。
SnailSploit / Claude-Red 周边发生了什么变化
9 月的事件是一次关注度激增,而非新仓库的诞生。
一份 GitHub Trending 快照显示,SnailSploit / Claude-Red 于 9 月 13 日位列第 13 名。提供该信号的聚合器并未给出经过验证的发布时间。GitHub 的底层历史记录提供了更可靠的时间线。
该项目的发布历史显示,其初始库可追溯至 2024 年。0.2.0 版本于 2025 年 5 月推出,0.3.0 版本则标注为 2025 年 8 月。因此,该仓库早于其 2026 年 9 月的 Trending 亮相一年多。
这种区分避免了热门页面上常见的误判。排名可以表明开发者突然开始访问、收藏或分享某个项目,却不能证明其软件在当天发布。
在 2026 年 9 月 13 日审阅时,当前仓库呈现出大得多的规模。GitHub 显示其约有 3,400 个星标、500 多个 fork、34 次提交、6 个 issue 和 5 个 pull request。这些数字均为实时计数,仍会变化。
仓库列出的分类合计为覆盖 23 个领域的 78 项技能。这个总数高于其他若干缓存描述中的数字,后者仍宣传有 38 或 58 项技能。这些差异反映的是不同时间点的快照,而非稳定的产品规格。
当前目录包括 16 项 Web 应用技能和 14 项无线技能,还涵盖认证、Active Directory、移动测试、基础设施运维、模糊测试、API 安全、容器、CI/CD 系统、密码学、社会工程和网络攻击。
Claude-Red 并非传统的安全扫描器。其大部分核心资产是结构化的 SKILL.md 文件,即告诉 agent 何时以及如何处理专门任务的指令文档。模型仍需解释这些指令,并在周边 agent harness 中执行工作。
这也解释了为何重新升温的兴趣能迅速传播。开发者可以查看一个文件、理解其格式,并在无需学习专有平台的情况下进行调整。同样的低门槛也使来源追溯和审查更加重要。
因此,这一趋势与其说关乎功能,不如说同样关乎分发。进攻性专业知识正从长篇手册和操作人员记忆中,转移为可复用的 agent 上下文。Claude-Red 为这一转变提供了直观、可下载的形式。
为什么进攻性 AI 技能现在正在吸引关注
Agent 技能将安全知识转化为可复用的操作上下文,其影响远大于另一组提示词。
静态清单只能提醒操作人员检查什么。Agent 技能则可以影响模型如何规划、选择工具、解读结果以及决定下一步行动。当模型同时拥有终端、浏览器、代码或网络访问权限时,这种差异便尤为重要。
Claude-Red 表示,当出现相关的对话触发条件时,其技能会被加载。例如,关于 SQL 注入的讨论可以将相应方法论带入 agent 的工作上下文。这使无关材料不必进入提示词,同时在需要时提供专门指导。
这种设计之所以具有吸引力,是因为安全工作包含许多分支决策。测试人员必须识别技术栈、验证假设、解读不完整证据,并在一条路径失败时调整策略。结构化指令比孤立的提示词更能保留这种决策逻辑。
该项目的目录体现了这一方法。其 Web 集合将 SQL 注入、跨站脚本、服务端请求伪造、文件上传、请求走私、GraphQL 和业务逻辑分别拆分。其基础设施集合则区分初始访问、EDR 规避、shellcode、Windows 缓解措施及其他问题。
这种细分让团队能为特定评估加载范围较窄的上下文,也有助于贡献者更新单一攻击面,而无需重写一条庞大的安全提示词。
这一时机反映了 agentic 网络安全能力的整体提升。Anthropic 的网络安全评估发现,Claude Opus 4 在漏洞识别和多步骤攻击链方面优于早期系统。该公司也报告称,在遭遇意外障碍后,模型维持连贯的长期计划仍存在局限。
这两项发现契合了技能库所面向的机会。一款能力较强的模型能从有组织的方法论中受益,尤其是在任务需要反复决策时。然而,指令文件无法消除模型底层的可靠性限制。
Agent 的部署也扩大了模型输出的实际影响。聊天机器人回复可以描述一条命令;具备终端访问权限的 agent 则可以运行命令、修改文件、检查凭据,或与远程系统通信。
Anthropic 用爆炸半径来描述这一转变。其隔离指南指出,模型层面的防护无法提供完美保护。该公司强调,沙箱、虚拟机、文件系统边界和网络控制才是可强制执行的限制。
这种架构改变了评估 Claude-Red 的方式。问题不只是某项技能是否包含进攻性概念。安全专业人士早已使用含有等价材料的参考资料。
更有价值的问题是:读取该文件的模型周围具备哪些权限。隔离实验室中的方法论文档,与拥有生产凭据的 agent 中的同一份文档,风险截然不同。
团队也在寻求在授权评估中使用 AI 的可重复方式。可复用技能可以标准化侦察步骤、证据收集、严重性评估和报告预期,并降低分析师遗漏常规检查的可能性。
但标准化也有另一面。如果进攻性工作流更容易被授权测试人员重复执行,那么不具资质或心怀恶意的用户也更容易尝试执行。文件本身无法判定使用者是否拥有权限。
这种张力解释了为什么 Claude-Red 即使没有新的发布日期,现在仍受到关注。模型能力正在提升,agent harness 获得了更广泛的访问权限,指令包也变得更容易共享。这些变化共同让一个曾经小众的仓库重新具备相关性。
Claude-Red 将可复用能力置于可强制控制的对立面
核心较量并非攻击者对抗防御者,而是可移植指令与存在于这些指令之外的控制措施之间的较量。
Claude-Red 将其预期用途定位于授权红队行动、漏洞赏金分诊、安全研究、培训和夺旗演练。其范围表述明确,这些都是进攻性方法论的合法应用。
该项目的安全政策表示,用户应获得书面授权或明确的书面许可。它还引导研究人员进行负责任披露,并为报告仓库内问题提供私密流程。
这些边界是有价值的文档。它们告诉负责任的用户,维护者希望该库如何被使用。但它们无法从技术上强制规定谁能克隆公共仓库,也无法限制其指令在何处运行。
这种差异将政策与控制区分开来。警告声明可接受的行为;无论模型、用户还是指令文件提出何种请求,沙箱都会限制可访问的文件和进程。
Claude-Red 的内容使这种区分难以忽视。目录涵盖凭据访问、横向移动、持久化、防御规避、数据外传、钓鱼和命令与控制战术等领域。这些主题具有防御培训价值,但也与实际危害相距很近。
该项目采用 MIT License,允许广泛复用。这种开放性有助于防御者研究和调整材料,但也意味着组织不能依赖上游仓库来定义每一种下游部署。
团队可能编辑一项技能,将其与另一套集合结合,或通过无关的 agent 框架加载它。一旦被复制,该文件就可能偏离原始维护者审查过的版本。
这正是来源追溯变得关键的地方。用户应了解安装的是哪个 commit、本地文件是否被修改、谁审查了这些变更,以及 agent 获得了哪些权限。仅仅拥有一个熟悉的仓库名称并不够。
Claude-Red 建议用户验证 commit 签名,并从上游来源获取文件。这些都是合理的供应链检查,比下载镜像压缩包或从未知市场复制文件更能确认来源。
但签名仍无法证明每条指令都适用于特定环境。一项真实签名的进攻性技能,也可能包含无法在生产系统中接受的命令。真实性与适用性回答的是不同问题。
因此,组织需要在多个层面建立控制。仓库审查应对内容风险;版本固定应对意外变更;沙箱限制本地影响;网络限制约束远程可达范围;凭据隔离限制受损或混乱的 agent 可能暴露的内容。
人工审批依然有用,但并不足够。Anthropic 报告称,在一项内部环境中,用户批准了约 93% 的权限提示。频繁提示可能导致审批疲劳,降低名义监督的价值。
这一观察对安全工作流尤其相关。一次漫长评估可能产生许多看似常规的命令。操作人员可能批准下一项操作,却没有注意到范围、目标或数据路径已经改变。
可强制执行的边界会以不同方式应对这种失败。如果评估容器无法访问生产网络,一次意外批准就无法建立这种连接。如果机密从未进入该环境,agent 便无法通过错误命令将其暴露。
这让主要对手更加清晰。Claude-Red 将能力封装为可移植文件。安全采用取决于这些文件本身无法携带的控制措施。
该仓库可以建议授权、验证和负责任披露。代理运营者必须落实身份管理、隔离、日志记录、目标白名单和事件响应。任何一方都不能替代另一方。
Claude-Red Skills 未能证明什么
庞大的目录和热门排名并不能证明执行安全、技术准确,或能在现实世界中取得成功。
该仓库将其 skills 描述为专家级方法论。这是项目方的主张,而非独立验证结果。仓库页面上没有公开基准证明加载 Claude-Red 能以可量化的幅度提升评估质量。
审查时,GitHub 界面的 releases 面板中也没有显示已发布的版本。更新日志列出了版本号,但更新日志条目不同于带有校验和及文档化构建流程的已签名发布工件。
这一差异对纯文本的重要性低于二进制文件,但仍会影响可复现性。如果团队希望日后以相同指令重复一次评估,就需要精确的提交标识符。
目录规模也可能造成覆盖范围充足的误导。78 个 skills 听起来很全面,但攻击面在持续变化。云权限、浏览器行为、终端防御、框架默认配置和漏洞类别的演进速度,可能快于静态指南的更新速度。
某些攻击方法高度依赖具体环境。适用于某个操作系统构建版本、身份配置或网络设计的技术,在其他环境中可能毫无效果。即使其假设错误,代理仍可能输出看似自信的结果。
方法论文件也依赖基础模型。同一 skill 在不同模型版本、采样设置、系统提示词和工具配置下,可能生成不同的计划。Claude 安全措施的更新还会进一步改变哪些请求能够完成。
Anthropic 将网络安全视为双重用途领域,因为同一种能力既能支持防御,也能助长滥用。其公开的安全措施框架区分了被禁止的活动、高风险双重用途活动,以及更常见的良性安全工作。该公司表示,它结合了分类器、访问控制、安全训练和监控。
因此,安装攻击型 skill 并不能保证 Claude 会遵循每一条指令。模型可能根据上下文和已部署的安全措施拒绝、重定向或限制请求。
反过来的假设同样不安全。拒绝层并不能保证每一项有害行为都会被阻止。模型是概率性、上下文敏感的系统,研究人员仍在持续研究绕过其保护机制的方法。
该库本身也带来了另一项审查挑战。代理 skill 在间接意义上是可执行的。它或许不是二进制文件,但其语言可以让代理生成命令、调用工具或修改系统。
因此,审查人员应将 SKILL.md 文件视为更接近代码,而非普通文档。对触发条件、推荐命令、验证步骤或清理指南的变更,都可能改变运行行为。
安装程序值得单独审查,因为它会更改本地 skills 目录。团队在受管工作站上使用前,应检查其目标路径处理、覆盖行为、权限和更新流程。
镜像会带来额外的不确定性。搜索结果已经显示,第三方网站正在转载单个 Claude-Red skills。这些副本可能过时、遗漏更新,或引入难以察觉的变更。
最安全的参考仍是由采用团队审查过的、固定版本的上游提交。自动扫描有助于识别可疑 shell 命令、外部下载、编码内容和凭证访问模式。对上下文意图的判断仍需要人工审查。
真正的评估应采用隔离目标和预先声明的成功标准。团队可以衡量发现准确率、误报、不安全建议、节省的时间,以及未经支持的假设数量。
他们还应将代理与基线进行比较。该基线可以是未使用 Claude-Red 的同一模型、人工检查清单,或既有测试工作流。没有比较,一份令人信服的记录就可能被误认为证据。
热门状态提供的是人们正在关注的社会证明,而不是运行证明。这个差距是报道中最重要的怀疑视角。
AI 安全工作更广泛的竞争
Claude-Red 出现之际,AI 供应商正同时追求更强的网络能力和更严格的限制。
Anthropic 曾公开将网络安全描述为一场攻防竞赛。更好的模型可以帮助维护人员发现漏洞、分析可疑代码并响应事件。同样的能力也可能降低从事有害活动所需的专业门槛。
该公司在 2025 年报告称,Claude 经常在网络安全竞赛中位列参赛者前四分之一,但在更困难的挑战中落后于顶尖人类团队。这一结果表明其具有实质性能力,但并不意味着完全自主。
到 2026 年,Anthropic 已在讨论能够在受控环境中更有效地发现并利用漏洞的模型。该公司还通过验证计划和专门的访问安排扩大安全措施,并限制风险更高的活动。
这种冲突并非 Claude 独有。任何结合了强大推理能力、shell 访问、代码执行、凭证和网络触达能力的代理,都会带来类似的治理问题。可移植 skills 让这些问题更容易被看见,因为指令层是独立且可共享的。
Claude-Red 还与多种组织 AI 安全工作的方法竞争。团队可以使用内部手册、商业安全 copilot、模型供应商工具、传统扫描器,或更广泛的社区 skill 集合。
内部手册提供控制能力和特定组织的上下文,但需要持续维护,也可能缺乏外部审查。商业工具可以提供治理与支持,但其提示词和决策过程通常不够透明。
传统扫描器提供范围可预测、可重复的测试,但通常难以处理模糊证据和多步骤推理。AI 代理可以更灵活地适应,但其输出存在差异,需要更严格的验证。
社区库提供透明度和快速迭代,其弱点在于保障水平不一致。受欢迎程度、贡献者数量和仓库活跃度都是有用信号,但都不能取代受控审查。
因此,Claude-Red 最有意思的贡献并非某一种攻击技术。它展示了专业化的安全行为可以作为紧凑、可检查的指令包进行分发。
这一模式类似于面向代理的开放知识层。组织可以维护已批准的 skills、保留审查记录,并记录每个版本进入生产环境的原因。可搜索的工程知识库可以帮助团队在更新过程中保留这些审查背景。
随着目录扩大,治理负担也会增加。安全团队需要负责人、审查周期、变更记录和退役标准。否则,代理可能在组织早已忘记是谁批准它们之后,仍加载过时的方法。
防御方还需要将代理决策与操作关联起来的遥测数据。有效的审计记录应捕获已加载的 skill 版本、模型版本、目标范围、工具调用、审批、输出及由此产生的系统变更。
这些记录支持事件复盘和质量改进。它们还有助于区分有缺陷的指令、模型错误、操作员失误或配置不当的工具。
最终的比较不是 Claude-Red 与另一个仓库之间的比较,而是可复用攻击知识与组织在代理能够据此行动后治理这些知识的能力之间的比较。
Claude-Red 热门激增后值得关注什么
三个信号将显示 Claude-Red 会成为持久的安全资源,还是仅仅是短暂的 GitHub 热潮。
第一个信号是发布纪律。关注 SnailSploit 是否会发布带标签的版本、不可变工件、校验和、更清晰的版本日期,以及与特定提交关联的一致更新日志。
这种变化将增强组织采用的理由。团队可以固定获批准的版本,并将升级作为独立事件进行审查。若持续依赖不断变化的默认分支,则会削弱可复现性。
第二个信号是独立评估。寻找在隔离且经过合法授权的安全任务中,对比使用和未使用 Claude-Red 的 Claude 的公开测试。
有用的评估应衡量正确发现、误报、缺乏依据的命令、不安全的范围变更和完成时间。基准测试应披露模型、测试框架、工具、提示词、目标环境和 skill 提交。
积极结果将支持该项目关于结构化 skills 改善专业行为的主张。薄弱或不一致的结果则表明,该库主要是在组织现有模型知识,而未能可靠地改善结果。
第三个信号是模型供应商和代理平台的回应。Anthropic 在 2026 年 9 月发布的威胁情报显示,随着代理能力扩展,对滥用的监控仍在持续。
未来对网络分类器、验证要求、skill 权限、来源检查或沙箱默认设置的调整,将影响攻击型库的运作方式。更严格的控制可能减少滥用,但也会给合法研究人员带来更多摩擦。
平台级的 skill 权限系统将显著改变平衡。它可以在代理加载指令前声明所需工具、目标边界、网络访问权限和风险类别。
已签名的 skill 清单会增加另一层实用保障。它们可以将经过审查的文件关联到已识别的发布者和特定版本。不过,签名仍需要沙箱和人工监督。
仓库活跃度将提供次要线索。更多贡献者和经审查的拉取请求可以改善覆盖范围,但快速扩张也可能压垮维护者。审查质量比原始文件数量更重要。
用户不应将每一次 star 增长都解读为验证。GitHub 关注度可能来自新颖性、社交传播、争议或真正的实用性。只有持续维护和独立测试才能揭示哪一种解释能够长期成立。
对安全团队而言,眼下的行动很直接:在隔离实验室中评估 SnailSploit / Claude-Red,固定准确的提交,检查每一个已加载的 skill,并拒绝授予超出获授权目标的访问权限。
记录代理推荐的内容及其实际执行的操作。将这些结果与现有流程进行比较。当代理越出范围、虚构证据,或提出控制措施无法安全遏制的行动时,停止试验。
该项目重新获得关注值得留意,因为它展示了代理工具的发展方向。专业知识正变得模块化、可移植,也更容易被激活。治理必须变得同样具体。
Claude-Red 会成熟为经过测试的安全知识层,还是其人气会超越其保障模型?答案将来自发布、独立评估和可执行的平台控制,而非仅仅来自热门榜单。



