📦

ssh

Ревизия содержимого r1 Критично ⚙️ Внешние команды🌐 Доступ к сети📁 Доступ к файловой системе

Безопасное управление рабочими процессами SSH

Доступ к удаленным серверам часто требует точного синтаксиса SSH и аккуратной работы с ключами. Этот skill предоставляет практические шаблоны SSH для подключений, передач файлов, туннелей, jump hosts и устранения неполадок.

Поддерживает: Claude Codex Code(CC)
⚠️ 38 Плохо

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "ssh" from https://skillstore.io/skills/dicklesworthstone-ssh.md and its manifest at https://skillstore.io/api/skills/dicklesworthstone-ssh/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «ssh». Мне нужно скопировать файл на сервер.

Ожидаемый результат:

Skill рекомендует шаблон загрузки через SCP с placeholders для локального файла, удаленного пользователя, хоста и пути назначения.

Использование «ssh». Мне нужно получить локальный доступ к удаленной базе данных.

Ожидаемый результат:

Skill объясняет локальный SSH-туннель и определяет, какой локальный порт сопоставляется с удаленным endpoint базы данных.

Использование «ssh». Мой SSH host key изменился.

Ожидаемый результат:

Skill показывает, как удалить устаревшую запись known_hosts, и напоминает пользователю проверить новый отпечаток хоста.

Аудит безопасности

Критично

Most static hits are Markdown examples for standard SSH administration, not executable code or hidden malware. The remaining confirmed risks involve sensitive SSH key paths, ssh-agent usage, host trust file changes, tunneling, and agent forwarding that require explicit user authorization and safer guidance.

1
Просканировано файлов
247
Проанализировано строк
11
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (11)

Критично
SSH directory access
ssh -i ~/.ssh/my_key user@hostname
The example uses a private SSH key path under ~/.ssh for authentication. This is expected SSH usage but involves sensitive credential material.
Критично
SSH directory access
IdentityFile ~/.ssh/myserver_key
The config example points IdentityFile at ~/.ssh, which identifies private credential material. This is expected SSH usage but security-sensitive.
Критично
SSH directory access
ssh-add ~/.ssh/id_ed25519
The command loads ~/.ssh/id_ed25519 into ssh-agent. This directly operates on a private key file and is security-sensitive.
Критично
SSH directory access
ssh-add --apple-use-keychain ~/.ssh/id_ed25519
The command loads ~/.ssh/id_ed25519 into ssh-agent and the macOS keychain. This directly operates on a private key file and is security-sensitive.
Критично
SSH directory access
ssh-keyscan hostname >> ~/.ssh/known_hosts
The command writes scanned host keys into ~/.ssh/known_hosts. This changes SSH trust decisions and can be dangerous without fingerprint verification.
Критично
SSH private key file
ssh-add ~/.ssh/id_ed25519
The example directly references ~/.ssh/id_ed25519, a common SSH private key file. Any automated handling of this path requires explicit user authorization.
Критично
SSH private key file
ssh-add --apple-use-keychain ~/.ssh/id_ed25519
The example directly references ~/.ssh/id_ed25519, a common SSH private key file. Adding it to an agent or keychain is credential-sensitive.
Высокий
SSH host/auth files
ssh-keyscan hostname >> ~/.ssh/known_hosts
The example appends to known_hosts, an SSH host authentication file. Trust file changes should verify the host fingerprint first.
Показать все подтверждённые находки (11)
Высокий
Agent Forwarding Enabled in Example Configuration
The SSH config example sets ForwardAgent yes. Agent forwarding can expose the local SSH agent to a compromised remote host and should be disabled unless explicitly needed.
The exact configuration directive is present and is a known SSH security risk when used broadly.
Высокий
Host Key Trust Added Without Verification
The known_hosts example pipes ssh-keyscan output directly into the trust file. This can trust an attacker-controlled key during a man-in-the-middle attack if fingerprints are not verified out of band.
The command directly appends scanned host keys to known_hosts and the surrounding text does not instruct fingerprint verification.
Средний
Remote Port Forwarding Can Expose Local Services
The remote forwarding example maps a local service to a remote port. This is legitimate SSH behavior but can unintentionally expose local development services to users on the remote host.
The example clearly documents ssh -R remote forwarding; exposure depends on server policy and bind settings.
Пункты проверки возможностей (11)

Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.

Высокий
SOCKS proxy
# Use localhost:1080 as SOCKS5 proxy
The skill intentionally documents dynamic SOCKS tunneling, which can route browser or application traffic through a remote host. This is legitimate SSH usage but can bypass network controls if used without authorization.
Высокий
Hidden file in home directory
ssh -i ~/.ssh/my_key user@hostname
The command references an SSH identity file under ~/.ssh, which is sensitive local credential material. The example is legitimate SSH usage, but it can cause an agent to operate on private key paths.
Высокий
Hidden file in home directory
IdentityFile ~/.ssh/myserver_key
The config example references an IdentityFile under ~/.ssh, which is sensitive credential material. The usage is expected for SSH, but it still directs access to private key paths.
Высокий
Hidden file in home directory
ssh-add ~/.ssh/id_ed25519
The ssh-add example loads a private key from ~/.ssh into the agent. This is a sensitive credential operation even though it is normal SSH practice.
Высокий
Hidden file in home directory
ssh-add --apple-use-keychain ~/.ssh/id_ed25519
The macOS keychain example loads a private key from ~/.ssh into ssh-agent. This is a sensitive credential operation involving private key material.
Высокий
Hidden file in home directory
ssh-keyscan hostname >> ~/.ssh/known_hosts
The command appends host key material into ~/.ssh/known_hosts. Modifying SSH trust files is security-sensitive and should include fingerprint verification.
Средний
Hidden file access
ssh -i ~/.ssh/my_key user@hostname
The command accesses an SSH identity path in a hidden home directory. This is legitimate but security-sensitive because it uses private key material.
Средний
Hidden file access
IdentityFile ~/.ssh/myserver_key
The config entry accesses an SSH identity path in a hidden home directory. This is legitimate but security-sensitive because it points to private key material.
Средний
Hidden file access
ssh-add ~/.ssh/id_ed25519
The ssh-add command accesses a private key path in ~/.ssh. Loading keys into an agent is security-sensitive even when user authorized.
Средний
Hidden file access
ssh-add --apple-use-keychain ~/.ssh/id_ed25519
The ssh-add keychain command accesses a private key path in ~/.ssh. Loading keys into an agent is security-sensitive even when user authorized.
Средний
Hidden file access
ssh-keyscan hostname >> ~/.ssh/known_hosts
The command writes to ~/.ssh/known_hosts, changing local SSH host trust state. This is legitimate but should not be automated without validation.

Обнаруженные паттерны

SSH directory access×5SSH private key file×2
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/dicklesworthstone-ssh/audits/10?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/dicklesworthstone-ssh/security.svg)](https://skillstore.io/skills/dicklesworthstone-ssh?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/dicklesworthstone-ssh?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/dicklesworthstone-ssh/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/dicklesworthstone-ssh.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

Dicklesworthstone. (2026). ssh security audit report (audit version 10) [Author version unspecified]. Skillstore. https://skillstore.io/skills/dicklesworthstone-ssh/audits/10

Цитата BibTeX

@techreport{dicklesworthstone-dicklesworthstone-ssh-2026, author = {Dicklesworthstone}, title = {ssh security audit report (audit version 10)}, institution = {Skillstore}, year = {2026}, number = {10}, url = {https://skillstore.io/skills/dicklesworthstone-ssh/audits/10}, note = {Author version unspecified} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "ssh security audit report (audit version 10)" version: "unspecified" type: report authors: - name: "Dicklesworthstone" date-released: "2026-07-09" url: "https://skillstore.io/skills/dicklesworthstone-ssh/audits/10" identifiers: - type: other value: "skillstore:dicklesworthstone-ssh:audit:10" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Средний
55
Архитектура
85
Сопровождаемость
87
Контент
70
Сообщество
83
Соответствие спецификации

Что вы можете построить

Подключение к production-хостам

Используйте псевдонимы хостов, пользовательские порты и файлы идентификации для подключения к одобренным серверам с повторяемыми командами.

Передача release artifacts

Копируйте файлы или синхронизируйте каталоги с помощью SCP и rsync, сохраняя понятную историю команд.

Отладка private services через туннели

Создавайте локальные туннели или туннели через jump host, чтобы проверять базы данных, веб-сервисы или административные инструменты за пределами private networks.

Попробуйте эти промпты

Подключиться к серверу
Покажи мне SSH-команду для подключения к user@hostname на порту по умолчанию. Кратко объясни каждую часть.
Безопасно скопировать каталог
Дай мне команду rsync для копирования ./local/ в user@host:/remote/path/. Сначала включи команду dry-run.
Создать туннель через jump host
Помоги мне подключиться к внутреннему серверу через bastion host с использованием SSH ProxyJump. Используй placeholders для всех имен хостов.
Проверить мою конфигурацию SSH
Проверь эту SSH config на риски безопасности, особенно agent forwarding, пути к ключам, multiplexing и обработку host key.

Лучшие практики

  • Подтверждайте авторизацию перед подключением к любому хосту или созданием любого туннеля.
  • Проверяйте отпечатки хостов перед добавлением ключей в known_hosts.
  • Используйте Ed25519-ключи, защищенные passphrase, и избегайте широкого agent forwarding.

Избегать

  • Не выполняйте команды с private-key без явного подтверждения пользователя.
  • Не добавляйте вывод ssh-keyscan в known_hosts без проверки.
  • Не используйте туннели для обхода сетевой политики организации.

Часто задаваемые вопросы

Этот skill подключается к серверам автоматически?
Нет. Он предоставляет шаблоны команд. Пользователи должны авторизовать и выполнять команды в своем собственном окружении.
Может ли он помочь с SSH-ключами?
Да. Он показывает шаблоны генерации ключей, ssh-copy-id и ssh-agent, но работа с private key требует явной осторожности.
Поддерживает ли он передачу файлов?
Да. Он включает примеры SCP и rsync для загрузок, скачиваний, рекурсивного копирования и dry runs.
Может ли он создавать SSH-туннели?
Да. Он охватывает локальные, удаленные, динамические SOCKS и jump-host forwarding шаблоны.
Безопасен ли agent forwarding?
Agent forwarding может быть рискованным на недоверенных хостах. Включайте его только для конкретных доверенных систем, когда это требуется.
Нужно ли проверять записи known_hosts?
Да. Проверяйте отпечатки host key через доверенный канал перед добавлением или заменой записей known_hosts.

Сведения для разработчиков

Лицензия

MIT

Ревизия Skillstore

r1

Примечание о версии

Автор не указал версию.

Ссылка

1ffa7643651792ccb4bd3b15d924d2c97edff755

Актуальность поддержки

22.07.2026

Использование

18 загрузок · 210 просмотров

Структура файлов

📄 SKILL.md

Больше от Dicklesworthstone

Показать все
📦

bv

79

Приоритизация работы в Beads с помощью графовых метрик

Команды часто пропускают блокеры и циклы, когда вручную просматривают списки задач. Этот skill превращает данные Beads в целенаправленную сортировку, планирование и рекомендации по рабочим процессам агентов.

Продуктивность Просмотр
📦

planning-workflow

79

Планирование агентных программных проектов

Крупные проекты по написанию кода с помощью ИИ терпят неудачу, когда реализация начинается до того, как становится ясна архитектура. Этот навык предоставляет рабочий процесс планирования для подробных markdown-планов, ревью моделями и передачи задач.

Кодинг и разработка Просмотр
📦

ui-ux-polish

78

Доработка UI и UX веб-приложения

Многие рабочие веб-приложения все еще ощущаются неровными на десктопе и мобильных устройствах. Этот навык дает агентам итеративный процесс доработки для более четких макетов, состояний и адаптивных деталей.

Дизайн и креатив Просмотр
📦

beads-workflow

78

Преобразование планов в рабочие процессы Beads

Большие markdown-планы трудно стабильно выполнять командам агентов. Этот навык превращает планы в подробные задачи Beads с зависимостями, циклами проверки и рекомендациями по передаче работы.

Кодинг и разработка Просмотр
Показать все
📦

incident-command-governor

82

Создание регламентированных пакетов командования инцидентом

от yaojingang

В заметках об инцидентах часто не хватает четкой серьезности, владельца и коммуникации для конкретных аудиторий. Этот навык превращает операционные свидетельства в регламентированный пакет для реагирования, анализа и последующих действий.

DevOps и инфраструктура Просмотр
📦

senior-devops

81

Автоматизация DevOps-конвейеров и развертываний

от alirezarezvani

Работа DevOps часто требует повторяемых шаблонов для конвейеров, инфраструктуры и развертываний. Этот навык предоставляет скрипты и справочные руководства для CI/CD, IaC, развертывания и операционного ревью.

DevOps и инфраструктура Просмотр
📦

cloud-devops

80

Координация облачных DevOps-процессов

от sickn33

Работа по облачной доставке часто охватывает множество инструментов и этапов. Этот навык организует работу с инфраструктурой, CI/CD, Kubernetes, мониторингом, безопасностью, затратами и восстановлением в понятные промпты.

DevOps и инфраструктура Просмотр
📦

terraform-skill

80

Создавайте более качественные модули Terraform

от sickn33

Проекты Terraform часто разрастаются в несогласованные модули, неясные тесты и рискованные процессы релизов. Этот навык дает Claude, Codex и Claude Code практические паттерны Terraform и OpenTofu для более безопасной поставки инфраструктуры.

DevOps и инфраструктура Просмотр
📦

helm-chart-architect

80

Проектирование архитектуры Helm Chart для production

от 92Bilal26

Команды часто копируют примеры Helm, которые не соответствуют их эксплуатационным ограничениям. Этот навык помогает проектировать архитектуру chart с учетом зависимостей, hooks, values, окружений и потребностей операторов.

DevOps и инфраструктура Просмотр
📦

k8s-manifest-generator

79

Безопасная генерация манифестов Kubernetes

от sickn33

Манифесты Kubernetes легко настроить неправильно, когда команды пишут их по памяти. Этот навык превращает требования в структурированные рекомендации по YAML с учетом безопасности, probes, ресурсов и шаблонов Service.

DevOps и инфраструктура Просмотр