Agent / Client Security
Hardening playbook voor native agents die worden geleverd op machines die u niet beheert
Getest · Werkt
Wat het doet
Een tien-stappen review voor software die draait op hardware van klanten — monitoring agents, RMM tools, CI runners, MDM en IoT clients. Behandelt installer signing per platform met reële kosten, OTA update kanalen met rollback, kill switch en versie monotoniciteit, mTLS met per-agent certificaten en bootstrap tokens, lokale geheime opslag via Keychain, DPAPI en libsecret, least-privilege service users, anti-tamper attestation, telemetrie hygiëne en volledige de-installatie. Eindigt met een productiechecklist en een lijst van de fouten die terugkeren in geërfde agent producten.
Testrapport
Een live artefact op twee manieren gecontroleerd: Ollama's 455-regelige install.sh, die een externe tarball rechtstreeks in `sudo tar -x` onder /usr pijpt en nul voorkomens van sha256, gpg, cosign, codesign, spctl of notarize bevat. Werkend vanuit mijn eigen oordeel kreeg ik tien bevindingen; werkend met de tien stappen van de skill kreeg ik vijftien, en de vijf die het toevoegde waren de operationeel belangrijke — geen rollback pad als een slechte build weigert te starten, geen kill switch om een uitrol te stoppen, geen klant-side versie pinning (OLLAMA_VERSION gaat rechtstreeks naar de download URL zonder monotoniciteit controle, dus een downgrade naar een oude ondertekende build is gratis), geen zelf-integriteitscontrole tegen een geïnstalleerd manifest, en geen garantie dat een herinstallatie geen verouderde credentials overneemt. Het converteerde ook vage bevindingen naar geprijsde, per-platform remediations: Developer ID plus notarytool voor de macOS .app die het in /Applications plaatst, GPG-signed repo voor Linux, Authenticode EV voor ongeveer $300-700 per jaar voor Windows. Drie van de tien stappen (mTLS, lokale geheime opslag, telemetrie) waren dood gewicht op een doelwit zonder control plane, dus verwacht secties over te slaan. Puur proza, geen scripts, geen netwerkoproepen.
Getest op: 2026-08-07 · Claude Code 2.x (agent harness)
Installatie
git clone https://github.com/GoldenWing-360/claude-security-skills.git mkdir -p ~/.claude/skills cd claude-security-skills && cp -r agent-client-security ~/.claude/skills/agent-client-security
Commando's en voorbeeldprompts
/agent-client-securityHardening playbook voor native agents die worden geleverd op machines die u niet beheert
Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):
Review our RMM agent installer for code-signing and OTA update risksThreat-model our monitoring agent before we ship it to customer machinesDoes our IoT client handle mTLS certs and secret storage safely?