Werkzeugreferenz
SecCheck stellt sieben Werkzeuge bereit. Alle sind schreibgeschützt — sie schlagen Inhalte nach und geben sie zurück; keines verändert Ihr Projekt, Ihre Systeme oder irgendeinen serverseitigen Zustand. Keines tätigt einen ausgehenden Aufruf: Jede Antwort stammt aus dem im Server eingebetteten Korpus.
| Werkzeug | In einem Satz |
|---|---|
list_sources | Welche Bibliotheken gibt es, wie groß sind sie, was decken sie ab? |
search_skills | Playbooks nach Stichwort, Kategorie, Rahmenwerk oder Tag finden. |
load_skill | Ein vollständiges Playbook lesen. |
list_skill_resources | Welche mitgelieferten Dateien gehören zu einem Playbook? (Pro) |
read_skill_resource | Ein mitgeliefertes Skript / Payload / Referenzdokument lesen. (Pro) |
license_status | Was schalten meine Zugangsdaten frei? |
get_attribution | Drittanbieter-Lizenzen und Pflichthinweise. |
Der Antwortvertrag
Jedes Werkzeug, das strukturierte Daten liefert, antwortet in genau zwei Zeilen:
<URTEILSZEILE — nennt das Ergebnis in Worten>
<kompakte JSON-Nutzlast in einer Zeile>
Das ist Absicht. Ein Modell liest die erste Zeile, also muss die erste Zeile die
Antwort tragen. Die unterschiedlichen Präfixe — FOUND, NO MATCH,
AVAILABLE, RESOURCES, EDITION, ATTRIBUTION — erlauben einem Agenten,
„nichts passte zu Ihrer Anfrage" von „so etwas gibt es nicht" zu
unterscheiden; das ist der Unterschied zwischen einem neuen Versuch und einer
falschen Schlussfolgerung.
load_skill und read_skill_resource bilden die Ausnahme: Sie geben das
Dokument selbst zurück, denn das ist die Antwort.
Fehler kommen als Werkzeugergebnisse zurück, die mit error: beginnen —
nicht als JSON-RPC-Protokollfehler. Modelle erholen sich von einem lesbaren
Werkzeugergebnis weit besser als von einem Fehler auf Transportebene.
list_sources
Listet die Skill-Bibliotheken, ihre Skill-Anzahl und die Kategorienaufteilung auf. Rufen Sie dies zuerst auf, um zu sehen, was der Server tatsächlich enthält.
Parameter — keine.
Liefert
AVAILABLE: 857 playbooks across 3 libraries (43 compliance, 745 defensive, 69 offensive). Edition: community.
{
"total_skills": 857,
"by_category": { "compliance": 43, "defensive": 745, "offensive": 69 },
"sources": [
{
"key": "cybersecurity",
"label": "Cybersecurity Skills",
"description": "817-skill offensive+defensive library, mapped to MITRE ATT&CK/ATLAS/D3FEND, NIST CSF/AI-RMF, and F3.",
"skill_count": 817,
"categories": { "compliance": 13, "defensive": 745, "offensive": 59 },
"available": true,
"unlocked": true
},
{ "key": "grc", "label": "GRC & Compliance Skills", "skill_count": 30, "categories": { "compliance": 30 }, "unlocked": true },
{ "key": "pentesterflow", "label": "PentesterFlow CLI Skills", "skill_count": 10, "categories": { "offensive": 10 }, "unlocked": true }
],
"edition": "community"
}
Aufgeführt werden nur Quellen, die Ihre Zugangsdaten freischalten — ein privates oder maßgeschneidertes Skill-Paket, das Ihnen nicht gewährt wurde, erscheint schlicht nicht.
search_skills
Durchsucht alle freigeschalteten Bibliotheken und liefert kompakte Treffer. Das ist der Einstiegspunkt für nahezu jede Aufgabe: das Playbook finden, dann laden.
Parameter — alle optional. Filter werden UND-verknüpft.
| Name | Pflicht | Beschreibung |
|---|---|---|
query | ➖ | Freitext-Stichwörter, z. B. dns exfiltration, kerberoasting, GDPR data subject rights. |
source | ➖ | Auf eine Bibliothek einschränken: cybersecurity, grc, pentesterflow. |
category | ➖ | offensive (Red Team/Pentest), defensive (Blue Team/DFIR), compliance (GRC/regulatorisch). |
framework | ➖ | Rahmenwerksbezeichnung, z. B. MITRE ATT&CK, NIST CSF, GDPR, PCI DSS, ISO 27001. |
tag | ➖ | Ein Frontmatter-Tag, z. B. splunk, kubernetes, active-directory. |
limit | ➖ | Maximale Trefferzahl. Standard 20, Maximum 100. |
query wegzulassen und nur Filter zu übergeben ist ein gültiger
Auflistungs-Aufruf — etwa „alle Compliance-Playbooks der GRC-Bibliothek".
Beispiel
{ "query": "kerberoasting", "limit": 3 }
Liefert
FOUND: 3 playbook(s). Load the most relevant with load_skill(id).
{
"count": 3,
"results": [
{
"id": "cybersecurity/detecting-kerberoasting-attacks",
"name": "detecting-kerberoasting-attacks",
"source": "cybersecurity",
"category": "defensive",
"frameworks": ["MITRE ATT&CK", "NIST CSF", "MITRE D3FEND"],
"tags": ["threat-hunting", "kerberoasting", "credential-access", "kerberos", "t1558"],
"description": "Detect Kerberoasting attacks by monitoring for anomalous Kerberos TGS requests targeting service accounts with SPNs for offline password cracking."
},
{
"id": "cybersecurity/exploiting-kerberoasting-with-impacket",
"category": "offensive",
"frameworks": ["MITRE ATT&CK", "NIST CSF", "MITRE D3FEND"],
"description": "Perform Kerberoasting attacks using Impacket's GetUserSPNs to extract and crack Kerberos TGS tickets for Active Directory service accounts."
}
// …
]
}
Beschreibungen werden auf 300 Zeichen gekürzt — genug, damit der Agent wählen kann, nicht genug, um das Laden des Playbooks zu ersetzen.
Wie Treffer gewichtet werden. Treffer werden je Anfrage-Token bewertet und absteigend sortiert, sodass das thematisch passendste Playbook oben steht:
| Wo das Token trifft | Punkte |
|---|---|
| Der Skill-Name, exakt | +100 |
| Irgendwo im Skill-Namen | +5 |
| Ein Tag | +3 |
| Eine Rahmenwerksbezeichnung | +3 |
| Die Subdomäne | +2 |
| Die Beschreibung | +1 |
Da die Bewertung über Token hinweg additiv ist, liefert auch eine lange
natürlichsprachige Anfrage immer etwas — oft nur schwach Verwandtes. Passt die
Beschreibung des Treffers an erster Stelle nicht klar zur Aufgabe, grenzen Sie
mit category oder framework ein, statt weitere Wörter hinzuzufügen.
Wenn wirklich nichts passt, ist die Urteilszeile eindeutig:
NO MATCH: no playbook matched this query. Try broader keywords, or drop the source/category/framework filters — the library is not exhaustive of all security work.
load_skill
Liefert das vollständige SKILL.md-Playbook zu einer von search_skills
gelieferten ID — in der Regel, wann es einzusetzen ist, seine Voraussetzungen und
seine Schritte, dazu etwaige Verifikations- oder Validierungskriterien, die es
enthält.
Parameter
| Name | Pflicht | Beschreibung |
|---|---|---|
id | ✅ | Skill-ID in der Form <source>/<name>, z. B. cybersecurity/analyzing-dns-logs-for-exfiltration. |
Liefert — das Markdown-Dokument selbst, einschließlich Frontmatter.
Bringt ein Playbook mitgelieferte Ressourcen mit, wird eine Fußzeile angehängt. In Community ist diese Fußzeile rein zahlenbasiert und gibt weder Pfade noch Dateigrößen preis:
---
_3 runnable bundled resource(s) ship with this skill; unlock them with a Pro license (read_skill_resource)._
Mit Pro oder Enterprise wird daraus das vollständige Inventar (Pfade und
Größen) — dieselben Daten, die
list_skill_resources liefert.
Fehler
error: unknown skill id "cybersecurity/does-not-exist" (use search_skills to find valid ids)
Nehmen Sie die ID stets aus search_skills, statt sie aus einem anderswo
gesehenen Skill-Namen zu erraten.
list_skill_resources
Listet die mitgelieferten Referenz-, Skript- und Payload-Dateien eines Playbooks auf — relative Pfade und Größen.
In Community liefert dies einen error: mit Erläuterung der Beschränkung. Alle
857 Playbooks bleiben frei durchsuch- und ladbar; lizenziert ist das
ausführbare Material.
Parameter
| Name | Pflicht | Beschreibung |
|---|---|---|
id | ✅ | Skill-ID aus search_skills. |
Liefert
RESOURCES: 3 bundled file(s) ship with grc/iso27001. Fetch one with read_skill_resource.
{
"id": "grc/iso27001",
"resources": [
{ "path": "references/annex-a-2013.md", "size": 7753 },
{ "path": "references/annex-a-2022.md", "size": 10131 },
{ "path": "references/control-mapping.md", "size": 7001 }
]
}
read_skill_resource
Liest eine mitgelieferte Ressourcendatei eines Playbooks.
Dieselbe Beschränkung wie bei list_skill_resources.
Parameter
| Name | Pflicht | Beschreibung |
|---|---|---|
id | ✅ | Skill-ID aus search_skills. |
path | ✅ | Ein relativer Pfad wie von list_skill_resources geliefert, z. B. references/standards.md oder payloads/jinja2.txt. |
Liefert — den Dateiinhalt.
Pfade werden strikt innerhalb des skilleigenen Verzeichnisses aufgelöst, und symbolische Links werden nie aufgelistet oder ausgeliefert. Ein Ressourcenpfad kann daher nichts außerhalb des zugehörigen Playbooks lesen.
license_status
Meldet Ihre aktive Edition und genau, welche Quellen und Fähigkeiten Ihre Zugangsdaten freischalten. Nützlich, wenn ein Werkzeug unerwartet einen Beschränkungsfehler liefert.
Parameter — keine.
Liefert
EDITION: community — playbooks only.
{
"tier": "community",
"unlocked_sources": { "cybersecurity": true, "grc": true, "pentesterflow": true },
"bundled_resources": false,
"audit_log": false,
"usage_metering": false,
"status": "Hosted: capabilities are provisioned on your Cert-IX API key"
}
Die Werte beschreiben den Aufrufer, nicht den Betreiber. Gehostet werden sie bei jeder Anfrage vom Cert-IX-Edge aus Ihrem API-Schlüssel aufgelöst — siehe Sicherheit und Datenverarbeitung.
get_attribution
Liefert Drittanbieter-Nennung und Lizenz jeder mitgelieferten Bibliothek, einschließlich der vollständigen Lizenztexte. Das ist der Hinweis, den Sie reproduzieren müssen, wenn Sie diese Inhalte weitergeben.
Parameter — keine.
Liefert
ATTRIBUTION: 3 third-party sources, redistributed under their own permissive licences.
{
"notice": "This product redistributes third-party skill content under the licences below. All rights of the original authors are retained. Full licence texts are included.",
"sources": [
{ "source": "cybersecurity", "upstream": "Anthropic-Cybersecurity-Skills", "author": "mahipal (community project)", "license": "Apache-2.0", "homepage": "https://github.com/mukul975/Anthropic-Cybersecurity-Skills" },
{ "source": "grc", "upstream": "Claude-Skills-Governance-Risk-and-Compliance", "author": "Hemant Naik (Sushegaad)", "license": "MIT", "homepage": "https://github.com/Sushegaad/Claude-Skills-Governance-Risk-and-Compliance" },
{ "source": "pentesterflow", "upstream": "PentesterFlow", "author": "PentesterFlow", "license": "Apache-2.0", "homepage": "https://github.com/pentesterflow/agent" }
],
"license_texts": { "cybersecurity": "Apache License…", "grc": "MIT License…", "pentesterflow": "Apache License…" }
}
Eine SPDX-Kennung und eine Projektseite sind ein Verweis, kein Hinweis — deshalb reist der vollständige Text mit der Antwort mit, statt von Ihnen zu erwarten, das Ursprungs-Repository selbst zu suchen.
Fähigkeitsmatrix
| Werkzeug | Community | Pro | Enterprise |
|---|---|---|---|
list_sources | ✅ | ✅ | ✅ |
search_skills | ✅ | ✅ | ✅ |
load_skill | ✅ | ✅ | ✅ |
list_skill_resources | — | ✅ | ✅ |
read_skill_resource | — | ✅ | ✅ |
license_status | ✅ | ✅ | ✅ |
get_attribution | ✅ | ✅ | ✅ |
Siehe Agenten-Workflows, um dies in die Schleife eines Agenten einzubinden, damit er standardmäßig zu einem Playbook greift, statt zu improvisieren.
War diese Seite hilfreich?