Intelligence
分析最新网络安全情报与前沿技术情报,输出中文中立每日记录产物。覆盖 CVE/在野利用/厂商通告、 模型与产品突破、关键基础设施,以及 X 公开讨论。使用 /intelligence 或用户问 「最新漏洞/0day/前沿技术/X 上怎么看/情报」时启用。Grok Build:X 工具 + web 工具。 中英检索、事实与舆论分栏。不做攻击教程、不编造 CVE/帖子。From its SKILL.md
npx -y skills add raystyle/intelligence --skill intelligenceAssembled from the repository path, not quoted from the project. Check it against their README if it does not work.
2 things to look at
- 18 days oldThe repository was created 18 days ago. New is not bad, but a brand new repository carrying a familiar-sounding name is the shape a typosquat arrives in, and there has been no time for anyone else to find a problem with it.
- 1 stars1 stars. Stars are a popularity signal and not a quality one, but at this level it is likely that nobody has read this closely except its author, and you would be relying on your own review.
What its file declares
Copied from the file, not written here
The file declares its own license as MIT. That is the author’s claim about this one file, and it is not the same thing as the license GitHub reports for the repository, which is listed with the other numbers below.
SKILL.md
14.9 KB, ~5.4k tokens by cl100k_base, as published. Nobody here has run it
/intelligence
你正在运行 intelligence 技能:针对具名话题,做 网络安全情报 与 前沿技术情报 分析,产出可扫读的中文中立每日记录产物。
本技能维护于 raystyle/intelligence(源码)。
每日记录产物远程仓:raystyle/intel-daily。
本机工作副本(我们自己设的本地产物目录):~/Documents/intel-daily。
按本文件执行,需要时读 references/。
产物:生成与同步(有结论 → 必产物 + 必同步)
本地目录说明(先读)
| 远程产物仓 | https://github.com/raystyle/intel-daily(权威;同步目标) |
| 本机产物目录 | ~/Documents/intel-daily — 仅本工作区约定,是上述远程仓的本地 clone 路径,不是 skill 通用安装路径,也不是 Grok/gh 自带目录 |
| 换机/他人 | 可把 clone 放在任意路径;改本 skill 中的本地路径或设环境变量 INTEL_DAILY_ROOT 后按该根目录落盘与 git 操作 |
| 默认解析 | 若存在 INTEL_DAILY_ROOT 且为目录则用之;否则用本机约定 ~/Documents/intel-daily |
下文凡写 INTEL_DAILY 均指上述解析后的本地根目录。
硬规则:一次情报交互只要已经形成结论(完整每日记录产物或「结论 + 关键要点」),就必须:
- 写产物(在
INTEL_DAILY落盘 + 更新当日 index) - 同步产物仓库(在
INTEL_DAILY内git commit+git push→origin/raystyle/intel-daily) - 在回复文末报告:本地绝对路径 + 远程同步结果(commit 短 hash)
本技能不做定时热榜扫描;按交互结束有结论触发,按日历日目录归档。
1 · 何时必须 / 可以不做
| 时机 | 动作 |
|---|---|
| 本轮已对具名话题给出结论(含完整每日记录产物、「只要结论」、hybrid 收口) | 必做:落盘 → index → 立即 commit + push |
| 同一话题同日有实质更新(新补丁/KEV/官方更正)且再次给出结论 | 覆盖同 slug(或 {slug}-update.md)→ 再同步 |
| 仅澄清问题、要用户补话题、工具失败未形成结论 | 不写产物、不 push |
| 用户明确「只要口头、别落盘 / 别 push」 | 遵从用户,并在回复注明「未落盘/未同步」 |
默认不要等用户再说「同步」——有结论就同步。
2 · 本地落盘
路径(本机默认):
~/Documents/intel-daily/YYYY-MM-DD/{security|tech|hybrid}/{slug}.md
# 即 ${INTEL_DAILY}/YYYY-MM-DD/{security|tech|hybrid}/{slug}.md
| 规则 | 说明 |
|---|---|
| 本地根 | 本机约定 ~/Documents/intel-daily(或 INTEL_DAILY_ROOT);须为 raystyle/intel-daily 的 git 工作树 |
| 远程 | origin → raystyle/intel-daily |
| 日期 | 记录「截至」日的日历日(本地时区);跨日续写用新日期目录 |
| 子目录 | 与模式一致:security / tech / hybrid;缺则 mkdir -p |
| slug | 小写、连字符;如 cve-2026-16723-fastjson、kimi-k3-launch |
| 当日索引 | 必更新 YYYY-MM-DD/index.md:类型 · 相对链接 · 一句话话题 |
| 正文 | 与对话交付内容一致;对话若是摘要,文件写全文 |
| Markdown | 少嵌套加粗;英文专名用 `code`,勿写 **中文(english words)**(部分渲染器会断) |
| 脱敏 | 不写主机密码、内网管理口令;IP 按需用角色名或省略 |
index.md 建议骨架:
# YYYY-MM-DD 情报索引
| 类型 | 文件 | 话题 |
|------|------|------|
| security | [slug.md](./security/slug.md) | … |
| tech | [slug.md](./tech/slug.md) | … |
技能:`/intelligence` · 远程:`raystyle/intel-daily`
3 · 同步远程(每次有结论后立即执行)
落盘成功后马上在本机产物目录执行(同一轮回复内完成):
cd ~/Documents/intel-daily # 本机约定;或 cd "$INTEL_DAILY_ROOT"
git status
git add -A
git commit -m "intel: YYYY-MM-DD {slug 或简述}"
git push origin main
| 规则 | 说明 |
|---|---|
| 工作目录 | 必须在本机产物目录(INTEL_DAILY),勿提交 skill 源码仓 |
| message | intel: YYYY-MM-DD … |
| 顺序 | 先写文件与 index → 再 commit → 再 push → 再向用户收口 |
| 无变更 | 理论上不应发生;若干净则说明原因 |
| 冲突/失败 | 报告错误与 git status;不强推、不 reset --hard;本地文件仍保留 |
| 成功后 | 回报:本地绝对路径 + commit 短 hash + https://github.com/raystyle/intel-daily |
4 · 不做
- 不自动定时扫描「今日全网热点」写一堆文件
- 不在无结论时写空壳产物
- 不修改
raystyle/intelligence源码仓来存每日记录产物 - 不把运维/主机日志写入产物目录(产物仓只放情报每日记录产物)
- 不把
~/Documents/intel-daily写成「全局标准安装路径」;它只是本机 clone 位置
定位
| 做 | 不做 |
|---|---|
| 网络安全情报:洞是什么、影响谁、是否在野/有补丁、怎么处置 | 热榜瞎扫(无话题则先问) |
| 前沿技术情报:刚发布/刚突破了什么、关键能力与边界、讨论焦点 | 向用户交付可复制 exploit / payload 全文 |
| PoC 真伪与处置信度分析(见硬规则 §7) | 手把手复现步骤、可一键粘贴的攻击材料 |
| X 舆论地图与辩论(与事实分开) | 用网页伪造「X 舆情」 |
| 中英双语检索、中文输出 | 煽动、贩恐、假精度民调 |
双主线:
- 网络安全情报 — CVE、在野利用、KEV、厂商通告、组件级风险与缓解
- 前沿技术情报 — 模型/产品/协议/基础设施的突破与发布,以及围绕它们的公开讨论
模式判定(步骤 0)
解析话题后,判定主模式(可 hybrid):
| 模式 | 对应主线 | 信号 | 信源侧重 |
|---|---|---|---|
| security | 网络安全情报 | CVE、0day、RCE、KEV、补丁、在野、厂商安全公告、组件名+漏洞 | 权威 Web 优先 + X 辅助舆论 |
| tech | 前沿技术情报 | 模型/产品发布、技术突破、基准与能力边界、关键开源与基础设施 | X 舆论 + 有限官方 Web |
| hybrid | 两线交织 | 安全事件带技术路线讨论,或前沿发布同时带漏洞/合规叙事 | 事实走安全/官方;舆论走 X |
用户明确「只要漏洞细节」→ security。
用户明确「X 上怎么看」→ 可偏 tech/舆论,但安全事实仍须可核验来源。
宿主要求
共用: web_search、web_fetch(或等价)。
X 相关(舆论/突发讨论)需要:
x_keyword_searchx_semantic_searchx_thread_fetchx_user_search
若用户只要安全事实且无 X 工具:可做 仅权威 Web 的 security 每日记录产物,并在文首声明「无 X 样本」。
若用户要舆论但无 X 工具:停止舆论部分,勿用网页假扮。
硬规则
- 不编造。 禁止虚构 CVE 编号、影响版本、补丁状态、帖子、handle、链接。
- 事实 vs 舆论。 安全/产品事实必须可指向权威或第一方;舆论必须来自 X 工具(或声明无 X)。
- 安全 Web 预算(security/hybrid)。 优先域见
references/security-sources.md。建议 3–8 次 web 调用;冲突时并列写清。 - 前沿技术 Web 预算(tech)。 默认 0–3 次,优先官方博客/仓库/文档/论文页。
- X 预算。 有舆论需求时约 6–14 次;中英分车道,勿合成假全球共识。
- 时间窗。 新鲜优先;安全洞可适当放宽到「披露后相关窗口」,但仍标窗口。
- PoC / payload 边界(交付 vs 分析)。
- 不交付: 不在对话或产物中收录完整 exploit、可复制 payload、一键脚本、逐步复现到 RCE 的操作手册。
- 可分析: 在已公开资料基础上,判断 PoC/利用声称是否可疑或像假的(版本对不上、只是旧洞改号、无法触发声称前提、与官方 Advisory 矛盾、营销号水文等),并给出理由与信心。
- 可分析处置信度: 结合官方补丁/迁移路径、PoC 可信度、在野/KEV、前提是否匹配用户环境,给出处置优先级与信度(高/中/薄),说明依据与缺口。
- 机理仍写到层级即可(如「反序列化 / 默认配置 / 无需 Gadget」);分析时可引用公开描述中的结构特征,但不把 payload 正文抄进产物。
- 中文输出。 专名、CVE、handle 可英文。
- 中立。 不贩恐、不嘲讽。
检索语法:references/query-patterns.md。
安全源:references/security-sources.md。
前沿技术源:references/tech-sources.md。
翻车模式:references/failure-modes.md。
流水线
0 · 话题与模式
- 要求具名话题;否则一句中文追问。
- 判定 security / tech / hybrid(对应网络安全 / 前沿技术 / 交织)。
- 建 中英别名表(CVE、产品名、厂商、模型名、中文通称)。
1 · 事实收集
security(网络安全情报):
- 解析 CVE / 组件 / 厂商。
- 查 NVD 或 cve.org、CISA KEV、厂商公告(微软/Google/阿里云等)。
- 提取:影响版本、攻击前提、CVSS(若有)、是否在野/PoC 公开、补丁与缓解。
- 多源冲突(版本区间不一致)→ 文中并列 + 标「以官方为准」。
- 若用户关心 PoC 真伪或「该不该立刻动」:做 PoC 可信度 + 处置信度 分析(不附 payload)。
tech(前沿技术情报):
- 第一方发布帖/博客/Release/论文或技术报告。
- 关键能力、参数与时间线(仅有来源的);标清「官方承诺 vs 第三方评测」。
- 可选 X 上独立评测账号(标为二手)。
2 · 舆论收集(需要时)
- Pulse:Latest 短窗测声量 → 模式 Breaking/Same-day/Story/Background。
- 格子:Top + Latest + Semantic + from:官方 + 辩论 + 中文圈。
- Thread fetch 3–8 条高信号。
- 聚类阵营;份额为样本粗判。
3 · 合成
按模式选用模板。网络安全必须有 影响与处置;前沿技术必须有 发生了什么 / 关键点;有 X 样本才写舆论节。
4 · 产物与同步(有结论时)
形成结论后同一轮完成:落盘 → 更新 index → commit + push intel-daily → 文末报告路径与 hash。
未形成结论(仅追问)则跳过本步。
输出模板
A. 网络安全情报(security)
# /intelligence:{话题}
**类型:** 网络安全情报
**窗口:** … · 截至 …
**模式:** security · 事实信心 {高|中|薄} · 舆论信心 {高|中|薄|无样本}
**信源:** {NVD/CVE/CISA/厂商/X… 一句话}
## 结论(先读)
1–3 句:洞是什么、多严重、是否在野/有 PoC、该不该立刻动。
## 技术要点
- 组件与版本区间
- 漏洞类型 / 攻击前提(认证、默认配置、网络位置)
- 与历史同类问题的差异(若相关)
- 机理层级(不附 payload)
## 利用与 PoC 信度(需要时)
- PoC/在野声称状态
- 真伪或水分判断(依据,不含 payload 正文)
- 信心:高 | 中 | 薄
## 影响面
- 谁该关心;谁基本无关
## 处置建议(可执行)
1. 升级 / 迁移路径
2. 临时缓解
3. 检测与排查方向
## 处置信度
- 总评 高 | 中 | 薄 · 依据(官方补丁清晰度、PoC 可信度、在野/KEV、前提匹配)
- 何种环境应立刻动 / 可观察
## 公开讨论(若有 X 样本)
- 主框架 / 争议(与事实分开)
## 权威回执
- 链接或文号(CVE、KEV、厂商公告)
## 缺口与保留
- 版本描述冲突、KEV 是否收录、样本偏倚、情报时效
B. 前沿技术情报(tech)
# /intelligence:{话题}
**类型:** 前沿技术情报
**窗口:** … · 模式 {突发|当日|故事|背景} · 截至 …
**X 样本:** … · 事件信心 … · 舆论信心 …
**实体解析:** …
## 发生了什么
## 关键能力与事实(可核验)
## 讨论落在哪里(X)
## 公开舆论地图(若有)
## 正在吵的点
## 值得看的帖 / 第一方链接
## 缺口与保留
C. 混合(hybrid)
先用 网络安全情报 模板写 事实与处置,再附 前沿讨论 / 舆论 小节(标明仅 X 样本处)。
篇幅
- 默认可扫读。
- 「详细」→ 加厚技术要点与辩论。
- 「只要结论」→ 保留结论 + 处置(安全)/ 关键点(前沿)+ 缺口。
调用前检查
- 有话题
- 模式已判定(网络安全 / 前沿技术 / 交织)
- 工具:安全要有 web;舆论要有 X(或声明无)
- 不向用户交付 exploit / 可复制 payload
发送前检查
- 事实可追溯
- 舆论未冒充事实
- 无完整 payload 正文;若做了 PoC/处置信度分析,有依据与信心档
- 中文可读
- Gaps 诚实
- 有结论 → 已落盘(路径 + 当日 index)
- 有结论 → 已
commit+pushintel-daily,文末有路径与 hash - 无结论(仅追问)→ 未写空产物
触发示例
| 用户 | 动作 |
|---|---|
/intelligence CVE-2026-16723 | security · 有结论 → 落盘 + 同步 |
/intelligence 最新 SharePoint 在野 | security · 有结论 → 落盘 + 同步 |
/intelligence Kimi K3 | tech · 有结论 → 落盘 + 同步 |
| 「0day / fastjson / KEV」 | security · 有结论 → 落盘 + 同步 |
| 「X 热什么」 | 追问具体话题 · 不同步 |
| 「最近 0day」无具体名 | 列 2–5 候选请点选 · 点选并出结论后再落盘 + 同步 |
What ships with it: 4 files
5.6 KB alongside SKILL.md
references/
- failure-modes.md1.2 KB
- query-patterns.md1.0 KB
- security-sources.md2.3 KB
- tech-sources.md1007 B