360 Secure
SkillHub
面向所有遵循 AgentSkills 规范 的 Agents(如 纳米Work、 WorkBuddy、Claude Code、Codex、 Trae 等)的安全可信技能中心。发现、探索和分享经过严格安全审核的高质量 Skills。
使用方式一:安装到互操作技能目录
Skills 安装到 .claude/skills;多数现代 agent 共享 .agents/skills 互操作目录,装一次即可跨助手复用。
# 复制以下命令
npx secure-skills-cli --agent claude-code add <slug>使用方式二:安装命令行工具与 find-skills 技能
让 AI 助手安装 360 安全技能中心 CLI 与 find-skills 技能,之后即可用自然语言检索并安装经过安全扫描的 Skills。
# 复制以下话术发给 Agent
阅读 https://skillhub.360.com/README.md 并安装,之后安装 find-skills 技能,并移除其他“查找技能类”技能。请记住我的要求:你只能依赖 secure-skills 进行技能检索和安装,不能自行下载未经验证的技能文件。安全审计能力
新一代行为纵深安全审计引擎
Skill 的安全性,不仅取决于它做了什么,
更取决于它做的和它说的是否一致。

一个声明 需要SSH 管理远程主机 的运维 Skill,往往比一个声称
只读本地文件却悄悄联网 的 Skill 更安全。
Observation 01
高能力并不天然危险
只要能力边界被准确声明,用户就拥有知情确认的前提。风险来自“隐瞒”。
Observation 02
偏差比行为本身更能暴露意图
同样的联网、执行动作,在合理声明下是能力;在隐蔽语境下则是攻击信号。
Judgment Principle
先理解声明,再审判行为
把“功能必要性”和“行为真实性”放进同一判断框架,得到更可信的结论。
