Agent / Client Security
Herde-spillebok for native agenter levert til maskiner du ikke kontrollerer
Bestått
Hva den gjør
En ti-trinns gjennomgang for programvare som kjører på kundens maskinvare — overvåkingsagenter, RMM-verktøy, CI-løpere, MDM- og IoT-klienter. Dekker installasjonssignering per plattform med reelle kostnader, OTA-oppdateringskanaler med tilbakeføring, nødstopp og versjonsmonotonitet, mTLS med per-agent-sertifikater og bootstrap-tokens, lokal hemmelig lagring via Keychain, DPAPI og libsecret, tjenestebrukere med minst privilegier, anti-tukle-attestering, telemetrihygiene og fullstendig avinstallasjon. Avsluttes med en produksjonssjekkliste og en liste over feilene som gjentar seg i arvede agentprodukter.
Testrapport
Revidert en live artefakt på begge måter: Ollamas 455-linjers install.sh, som rør en ekstern tarball rett inn i `sudo tar -x` under /usr og inneholder null forekomster av sha256, gpg, cosign, codesign, spctl eller notarize. Basert på min egen vurdering fant jeg ti funn; ved å følge ferdighetens ti trinn fant jeg femten, og de fem den la til var de som betyr noe operasjonelt — ingen tilbakeføringsvei hvis en dårlig bygging nekter å starte, ingen nødstopp for å stoppe en utrulling, ingen kundesideversjonsfesting (OLLAMA_VERSION går rett inn i nedlastings-URL-en uten monotonitetssjekk, så en nedgradering til en gammel signert bygging er gratis), ingen selvintegritetssjekk mot et installert manifest, og ingen garanti for at en reinstallasjon ikke arver utdaterte legitimasjoner. Den konverterte også vage funn til prissatte, plattformspesifikke utbedringer: Developer ID pluss notarytool for macOS .app den slipper inn i /Applications, GPG-signert repo for Linux, Authenticode EV til omtrent $300-700 i året for Windows. Tre av de ti trinnene (mTLS, lokal hemmelig lagring, telemetri) var dødvekt på et mål uten kontrollplan, så forvent å hoppe over seksjoner. Ren prosa, ingen skript, ingen nettverkskall.
Testet på: 2026-08-07 · Claude Code 2.x (agent harness)
Installer
git clone https://github.com/GoldenWing-360/claude-security-skills.git mkdir -p ~/.claude/skills cd claude-security-skills && cp -r agent-client-security ~/.claude/skills/agent-client-security
Kommandoer og eksempelprompter
/agent-client-securityHerde-spillebok for native agenter levert til maskiner du ikke kontrollerer
Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):
Review our RMM agent installer for code-signing and OTA update risksThreat-model our monitoring agent before we ship it to customer machinesDoes our IoT client handle mTLS certs and secret storage safely?