Agent / Client Security
Härdnings-playbook för native agenter som levereras till maskiner du inte kontrollerar
Testad · Fungerar
Vad den gör
En tio-stegs granskning för programvara som körs på kundhårdvara — övervakningsagenter, RMM-verktyg, CI runners, MDM- och IoT-klienter. Täcker installationssignering per plattform med verkliga kostnader, OTA-uppdateringskanaler med rollback, kill switch och versionsmonotonicitet, mTLS med per-agent-certifikat och bootstrap-tokens, lokal hemlig lagring via Keychain, DPAPI och libsecret, serviceanvändare med lägsta behörighet, anti-tamper attestation, telemetrihygien och fullständig avinstallation. Avslutas med en produktionschecklista och en lista över de fel som återkommer i ärvda agentprodukter.
Testrapport
Granskade en live-artefakt på båda sätten: Ollamas 455-radiga install.sh, som pipear en fjärr-tarball direkt in i `sudo tar -x` under /usr och innehåller noll förekomster av sha256, gpg, cosign, codesign, spctl eller notarize. Utifrån min egen bedömning fick jag tio fynd; genom att följa skillens tio steg fick jag femton, och de fem den lade till var de som är operationellt viktiga — ingen rollback-väg om en dålig build vägrar starta, ingen kill switch för att stoppa en utrullning, ingen kundsidig versionslåsning (OLLAMA_VERSION går direkt in i nedladdnings-URL:en utan monotonicitetskontroll, så en nedgradering till en gammal signerad build är gratis), ingen själv-integritetskontroll mot ett installerat manifest, och ingen garanti för att en ominstallation inte ärver gamla credentials. Den omvandlade också vaga fynd till prissatta, plattformsspecifika åtgärder: Developer ID plus notarytool för macOS .app den släpper i /Applications, GPG-signerade repo för Linux, Authenticode EV för ungefär $300-700 per år för Windows. Tre av de tio stegen (mTLS, lokal hemlig lagring, telemetri) var dödvikt på ett mål utan kontrollplan, så förvänta dig att hoppa över sektioner. Ren prosa, inga skript, inga nätverksanrop.
Testad: 2026-08-07 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/GoldenWing-360/claude-security-skills.git mkdir -p ~/.claude/skills cd claude-security-skills && cp -r agent-client-security ~/.claude/skills/agent-client-security
Kommandon och exempelprompter
/agent-client-securityHärdnings-playbook för native agenter som levereras till maskiner du inte kontrollerar
Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):
Review our RMM agent installer for code-signing and OTA update risksThreat-model our monitoring agent before we ship it to customer machinesDoes our IoT client handle mTLS certs and secret storage safely?