Agent / Client Security

Herde-spillebok for native agenter levert til maskiner du ikke kontrollerer

av GoldenWing-360 · GoldenWing-360/claude-security-skills

Bestått ★ 8.8/10

Agent / Client Security — Herde-spillebok for native agenter levert til maskiner du ikke kontrollerer

Hva den gjør

En ti-trinns gjennomgang for programvare som kjører på kundens maskinvare — overvåkingsagenter, RMM-verktøy, CI-løpere, MDM- og IoT-klienter. Dekker installasjonssignering per plattform med reelle kostnader, OTA-oppdateringskanaler med tilbakeføring, nødstopp og versjonsmonotonitet, mTLS med per-agent-sertifikater og bootstrap-tokens, lokal hemmelig lagring via Keychain, DPAPI og libsecret, tjenestebrukere med minst privilegier, anti-tukle-attestering, telemetrihygiene og fullstendig avinstallasjon. Avsluttes med en produksjonssjekkliste og en liste over feilene som gjentar seg i arvede agentprodukter.

Testrapport

Revidert en live artefakt på begge måter: Ollamas 455-linjers install.sh, som rør en ekstern tarball rett inn i `sudo tar -x` under /usr og inneholder null forekomster av sha256, gpg, cosign, codesign, spctl eller notarize. Basert på min egen vurdering fant jeg ti funn; ved å følge ferdighetens ti trinn fant jeg femten, og de fem den la til var de som betyr noe operasjonelt — ingen tilbakeføringsvei hvis en dårlig bygging nekter å starte, ingen nødstopp for å stoppe en utrulling, ingen kundesideversjonsfesting (OLLAMA_VERSION går rett inn i nedlastings-URL-en uten monotonitetssjekk, så en nedgradering til en gammel signert bygging er gratis), ingen selvintegritetssjekk mot et installert manifest, og ingen garanti for at en reinstallasjon ikke arver utdaterte legitimasjoner. Den konverterte også vage funn til prissatte, plattformspesifikke utbedringer: Developer ID pluss notarytool for macOS .app den slipper inn i /Applications, GPG-signert repo for Linux, Authenticode EV til omtrent $300-700 i året for Windows. Tre av de ti trinnene (mTLS, lokal hemmelig lagring, telemetri) var dødvekt på et mål uten kontrollplan, så forvent å hoppe over seksjoner. Ren prosa, ingen skript, ingen nettverkskall.

Testet på: 2026-08-07 · Claude Code 2.x (agent harness)

Installer

git clone https://github.com/GoldenWing-360/claude-security-skills.git
mkdir -p ~/.claude/skills
cd claude-security-skills && cp -r agent-client-security ~/.claude/skills/agent-client-security

Kommandoer og eksempelprompter

  • /agent-client-securityHerde-spillebok for native agenter levert til maskiner du ikke kontrollerer

Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):

  • Review our RMM agent installer for code-signing and OTA update risks
  • Threat-model our monitoring agent before we ship it to customer machines
  • Does our IoT client handle mTLS certs and secret storage safely?