Agent / Client Security
Playbook di hardening per agenti nativi distribuiti su macchine che non controlli
Promosso
Cosa fa
Una revisione in dieci passaggi per software che gira su hardware del cliente — agenti di monitoraggio, strumenti RMM, CI runners, client MDM e IoT. Copre la firma dell'installer per piattaforma con costi reali, canali di aggiornamento OTA con rollback, kill switch e monotonicità della versione, mTLS con certificati per agente e token di bootstrap, archiviazione locale dei segreti tramite Keychain, DPAPI e libsecret, utenti di servizio con privilegi minimi, attestazione anti-manomissione, igiene della telemetria e disinstallazione completa. Termina con una checklist di produzione e un elenco dei fallimenti che si ripresentano nei prodotti agent ereditati.
Rapporto di test
Ho verificato un artefatto live in entrambi i modi: l'install.sh di 455 righe di Ollama, che convoglia un tarball remoto direttamente in `sudo tar -x` sotto /usr e contiene zero occorrenze di sha256, gpg, cosign, codesign, spctl o notarize. Lavorando con il mio giudizio ho ottenuto dieci risultati; seguendo i dieci passaggi della skill ne ho ottenuti quindici, e i cinque aggiunti erano quelli che contano operativamente — nessun percorso di rollback se una build difettosa si rifiuta di avviarsi, nessun kill switch per fermare un rollout, nessun blocco della versione lato cliente (OLLAMA_VERSION va direttamente nell'URL di download senza controllo di monotonicità, quindi un downgrade a una vecchia build firmata è gratuito), nessun controllo di auto-integrità contro un manifesto installato, e nessuna garanzia che una reinstallazione non erediti credenziali obsolete. Ha anche convertito risultati vaghi in rimedi prezzati per piattaforma: Developer ID più notarytool per l'app macOS che rilascia in /Applications, repository firmato GPG per Linux, Authenticode EV a circa $300-700 all'anno per Windows. Tre dei dieci passaggi (mTLS, archiviazione locale dei segreti, telemetria) erano peso morto su un target senza piano di controllo, quindi aspettati di saltare sezioni. Pura prosa, nessun script, nessuna chiamata di rete.
Testato il: 2026-08-07 · Claude Code 2.x (agent harness)
Installazione
git clone https://github.com/GoldenWing-360/claude-security-skills.git mkdir -p ~/.claude/skills cd claude-security-skills && cp -r agent-client-security ~/.claude/skills/agent-client-security
Comandi e prompt di esempio
/agent-client-securityPlaybook di hardening per agenti nativi distribuiti su macchine che non controlli
Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):
Review our RMM agent installer for code-signing and OTA update risksThreat-model our monitoring agent before we ship it to customer machinesDoes our IoT client handle mTLS certs and secret storage safely?