Agent / Client Security

Hardening playbook for native agenter leveret til maskiner, du ikke kontrollerer

Af GoldenWing-360 · GoldenWing-360/claude-security-skills

Testet · Virker ★ 8.8/10

Agent / Client Security — Hardening playbook for native agenter leveret til maskiner, du ikke kontrollerer

Hvad det gør

En ti-trins gennemgang for software, der kører på kundens hardware — overvågningsagenter, RMM-værktøjer, CI-runners, MDM og IoT-klienter. Dækker installer-signering pr. platform med reelle omkostninger, OTA-opdateringskanaler med rollback, kill switch og versionsmonotonitet, mTLS med per-agent certifikater og bootstrap tokens, lokal hemmelig lagring via Keychain, DPAPI og libsecret, servicebrugere med mindst privilegium, anti-tamper attestation, telemetrihygiejne og komplet afinstallation. Afsluttes med en produktionscheckliste og en liste over de fejl, der gentages i arvede agentprodukter.

Testrapport

Reviderede en live artefakt på begge måder: Ollamas 455-linjers install.sh, som piber en fjern tarball direkte ind i `sudo tar -x` under /usr og indeholder nul forekomster af sha256, gpg, cosign, codesign, spctl eller notarize. Ud fra min egen vurdering fik jeg ti fund; ved at følge skill'ens ti trin fik jeg femten, og de fem den tilføjede var dem, der betyder noget operationelt — ingen rollback-sti, hvis en dårlig build nægter at starte, ingen kill switch til at stoppe en udrulning, ingen kundeside versionsfastgørelse (OLLAMA_VERSION går direkte ind i download-URL'en uden monotonitetskontrol, så en nedgradering til en gammel signeret build er gratis), ingen selv-integritetskontrol mod et installeret manifest, og ingen garanti for, at en geninstallation ikke arver forældede legitimationsoplysninger. Den konverterede også vage fund til prissatte, per-platform udbedringer: Developer ID plus notarytool for macOS .app'en den dropper i /Applications, GPG-signeret repo for Linux, Authenticode EV til cirka $300-700 om året for Windows. Tre af de ti trin (mTLS, lokal hemmelig lagring, telemetri) var dødvægt på et mål uden kontrolplan, så forvent at springe sektioner over. Ren prosa, ingen scripts, ingen netværkskald.

Testet: 2026-08-07 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/GoldenWing-360/claude-security-skills.git
mkdir -p ~/.claude/skills
cd claude-security-skills && cp -r agent-client-security ~/.claude/skills/agent-client-security

Kommandoer og eksempelprompter

  • /agent-client-securityHardening playbook for native agenter leveret til maskiner, du ikke kontrollerer

Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):

  • Review our RMM agent installer for code-signing and OTA update risks
  • Threat-model our monitoring agent before we ship it to customer machines
  • Does our IoT client handle mTLS certs and secret storage safely?