Agent / Client Security
Hardening playbook pro nativní agenty dodávané na stroje, které nekontrolujete
Otestováno · Funguje
Co umí
Desetibodová revize softwaru, který běží na zákaznickém hardwaru — monitorovací agenti, RMM tools, CI runners, MDM a IoT klienti. Pokrývá podepisování instalátorů pro každou platformu se skutečnými náklady, OTA aktualizační kanály s rollbackem, kill switch a monotonii verzí, mTLS s certifikáty pro každého agenta a bootstrap tokeny, lokální ukládání tajemství přes Keychain, DPAPI a libsecret, uživatele služeb s minimálními oprávněními, atestaci proti manipulaci, hygienu telemetrie a kompletní odinstalaci. Končí produkčním checklistem a seznamem selhání, která se opakují v zděděných agentních produktech.
Testovací report
Auditoval jsem živý artefakt oběma způsoby: 455řádkový install.sh Ollamy, který přesměruje vzdálený tarball přímo do `sudo tar -x` pod /usr a neobsahuje žádné výskyty sha256, gpg, cosign, codesign, spctl nebo notarize. Podle vlastního úsudku jsem získal deset zjištění; podle deseti kroků skillu jsem získal patnáct, a pět, které přidal, byly ty, které jsou operačně důležité – žádná cesta pro rollback, pokud se špatná sestava odmítne spustit, žádný kill switch pro zastavení rolloutu, žádné připnutí verze na straně zákazníka (OLLAMA_VERSION jde přímo do URL pro stahování bez kontroly monotonicity, takže downgrade na starou podepsanou sestavu je zdarma), žádná kontrola vlastní integrity proti nainstalovanému manifestu a žádná záruka, že přeinstalace nezdědí zastaralá pověření. Také převedl vágní zjištění na oceněné, per-platform remediace: Developer ID plus notarytool pro macOS .app, které umisťuje do /Applications, GPG-podepsané repo pro Linux, Authenticode EV za zhruba 300-700 $ ročně pro Windows. Tři z deseti kroků (mTLS, lokální ukládání tajemství, telemetrie) byly mrtvou váhou na cíli bez kontrolního panelu, takže očekávejte přeskočení sekcí. Čistá próza, žádné skripty, žádné síťové volání.
Testováno: 2026-08-07 · Claude Code 2.x (agent harness)
Instalace
git clone https://github.com/GoldenWing-360/claude-security-skills.git mkdir -p ~/.claude/skills cd claude-security-skills && cp -r agent-client-security ~/.claude/skills/agent-client-security
Příkazy a ukázkové prompty
/agent-client-securityHardening playbook pro nativní agenty dodávané na stroje, které nekontrolujete
Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):
Review our RMM agent installer for code-signing and OTA update risksThreat-model our monitoring agent before we ship it to customer machinesDoes our IoT client handle mTLS certs and secret storage safely?