Справочник

Сканирование через ИИ-агента

Установите навык ScanSuite в Claude, OpenAI Codex или GitHub Copilot и поручите ассистенту запускать сканирования и читать результаты.

Навык ScanSuite для ИИ-агентов — это небольшой пакет, с которым ИИ-ассистент сам запускает сканирования ScanSuite и читает их результаты. Скажите «просканируй этот репозиторий» или «посмотри, что торчит наружу у example.com» — и он подберёт сканирование, запустит его через клиент ScanSuite, дождётся конца и перескажет главное. Формат навыка — открытый SKILL.md, его одинаково понимают Claude, OpenAI Codex и GitHub Copilot, так что один и тот же пакет годится для всех трёх. Лежит он в открытом репозитории github.com/cepxeo/scansuite-ci.

ScanSuite Teams

Навык работает через API команды, поэтому нужна редакция ScanSuite Teams.

Умеет он вот что: статический анализ кода (SAST, AI SAST, секреты, зависимости, IaC), динамическое сканирование веб-приложений (DAST) и сканирование инфраструктуры (обнаружение хостов и портов, OSINT и поддомены, Nuclei, CVE в образах контейнеров и прочее). Их можно выстраивать в цепочку: например, OSINT по домену, а потом сканирование портов на найденных хостах. А ещё — читать и разбирать то, что нашло сканирование. Все возможности клиента описаны в разделе CI/CD и автоматизация.

Что нужно заранее

К серверу ScanSuite навык подключается по токену сервисного аккаунта — такому же, как в конвейере. Токен он берёт из файла и никогда не пишет его в чат или в командную строку.

  1. 01
    Выпустите токен

    В ScanSuite откройте страницу «Команды», вкладку «Люди», карточку «Автоматизация и API-токены». Заведите сервисный аккаунт с ролью «Оператор» и выпустите у него токен с набором «Конвейер CI».

  2. 02
    Сохраните его в файл

    Положите токен в файл ~/.scansuite-token и закройте к нему доступ.

    Терминал
    printf '%s' 'YOUR_TOKEN' > ~/.scansuite-token && chmod 600 ~/.scansuite-token
  3. 03
    Назовите агенту сервер и команду

    Дайте ему SCANSUITE_URL (ваш сервер) и SCANSUITE_TEAM (короткое имя команды) — или просто ответьте, когда он спросит сам.

Агенту понадобятся bash, curl, python3 и либо Docker — чтобы запустить образ клиента, — либо сам Python-клиент: навык может скачать его с вашего сервера и сверить контрольную сумму.

Токен — это учётные данные, обращайтесь с ним соответственно. Навык держит его в файле и вне переписки, но кто угодно, прочитав ~/.scansuite-token, сможет сканировать от вашего имени. Набор «Конвейер CI» позволяет запускать сканирования и читать результаты, но не менять настройки команды.

Установка в вашем ассистенте

Навык — это просто папка с файлом SKILL.md. Каждый инструмент ищет её в своём месте, поэтому вся установка — положить папку туда, где инструмент её найдёт. В репозитории навык лежит в plugins/scansuite/skills/scansuite/ — копируют именно эту папку.

Claude Code

Этот репозиторий — ещё и маркетплейс плагинов Claude Code, так что можно обойтись без копирования файлов. В сессии Claude Code:

text
/plugin marketplace add cepxeo/scansuite-ci
/plugin install scansuite@scansuite-ci

Или скопируйте папку в каталог навыков: ~/.claude/skills/ — для всех проектов, .claude/skills/ — внутри одного репозитория:

bash
git clone https://github.com/cepxeo/scansuite-ci
cp -r scansuite-ci/plugins/scansuite/skills/scansuite ~/.claude/skills/scansuite

Claude (claude.ai и приложение)

Откройте Settings → Customize → Skills и загрузите навык в виде .zip, в котором лежит папка scansuite/ (то есть внутри архива — scansuite/SKILL.md). Навык привяжется к аккаунту и будет синхронизироваться между claude.ai, приложением и Claude Code.

OpenAI Codex

Codex ищет навыки в .agents/skills/ внутри проекта (во всех папках от текущего каталога до корня репозитория) и в ~/.agents/skills/ — для личных. Скопируйте папку туда:

bash
cp -r scansuite-ci/plugins/scansuite/skills/scansuite ~/.agents/skills/scansuite

В Codex наберите $, чтобы выбрать навык, или команду /skills; этот навык вызывается как $scansuite. Подробности — в руководстве по навыкам Codex.

GitHub Copilot

Copilot ищет навыки в .github/skills/ репозитория (а также в .claude/skills/ и .agents/skills/) и в ~/.copilot/skills/ — для личных. Скопируйте папку туда:

bash
cp -r scansuite-ci/plugins/scansuite/skills/scansuite .github/skills/scansuite

Дальше навык включается командой /skills в сессии Copilot CLI (/skills list — список, /skills — включить) или copilot skill enable scansuite в терминале. Подробности — в документации по навыкам Copilot.

Codex и Copilot оба заглядывают в .agents/skills/, так что одной копии там хватит на двоих. Поддержку и точные пути задают сами инструменты — сверяйтесь с их документацией под вашу версию: возможность появилась недавно и ещё меняется.

Как пользоваться

Говорите обычными словами — агент сам подберёт и запустит сканирование. Например:

Вы говоритеЧто запускается
«Просканируй этот репозиторий и скажи, какие уязвимости реально эксплуатируются.»AI SAST рабочего каталога, уязвимости по уровням критичности
«Сделай OSINT по example.com, а потом просканируй все TCP-порты найденных хостов, без ping.»OSINT, затем сканирование сети по адресам, которые отвечают в DNS
«Просканируй образ registry.example.com/app:1.4 на CVE.»Сканирование образа контейнера
«Проверь staging.example.com на веб-уязвимости за нашей авторизацией.»DAST с заголовком авторизации
«Покажи критичные уязвимости из последнего сканирования продукта payments.»Читает результаты через API команды

Навык старается, чтобы сканирование было и безопасным, и полезным: имена, которые нашёл OSINT, он проверяет в DNS и отбрасывает чужие; прежде чем пообещать сканер, убеждается, что тот есть на вашем сервере; переспрашивает перед всем агрессивным или дорогим; а уязвимости низкого уровня, которые не попали в находки, достаёт из архива отчёта. По каждому сканированию он выдаёт короткую сводку, а не сырой вывод.

Полный список типов сканирования, ключей и API команды, на которое опирается навык, — в разделе CI/CD и автоматизация.

Проверено: 2026-10-03