Сканирование через ИИ-агента
Установите навык ScanSuite в Claude, OpenAI Codex или GitHub Copilot и поручите ассистенту запускать сканирования и читать результаты.
Навык ScanSuite для ИИ-агентов — это небольшой пакет, с которым ИИ-ассистент сам запускает сканирования ScanSuite и читает их результаты. Скажите «просканируй этот репозиторий» или «посмотри, что торчит наружу у example.com» — и он подберёт сканирование, запустит его через клиент ScanSuite, дождётся конца и перескажет главное. Формат навыка — открытый SKILL.md, его одинаково понимают Claude, OpenAI Codex и GitHub Copilot, так что один и тот же пакет годится для всех трёх. Лежит он в открытом репозитории github.com/cepxeo/scansuite-ci.
Навык работает через API команды, поэтому нужна редакция ScanSuite Teams.
Умеет он вот что: статический анализ кода (SAST, AI SAST, секреты, зависимости, IaC), динамическое сканирование веб-приложений (DAST) и сканирование инфраструктуры (обнаружение хостов и портов, OSINT и поддомены, Nuclei, CVE в образах контейнеров и прочее). Их можно выстраивать в цепочку: например, OSINT по домену, а потом сканирование портов на найденных хостах. А ещё — читать и разбирать то, что нашло сканирование. Все возможности клиента описаны в разделе CI/CD и автоматизация.
Что нужно заранее
К серверу ScanSuite навык подключается по токену сервисного аккаунта — такому же, как в конвейере. Токен он берёт из файла и никогда не пишет его в чат или в командную строку.
- 01Выпустите токен
В ScanSuite откройте страницу «Команды», вкладку «Люди», карточку «Автоматизация и API-токены». Заведите сервисный аккаунт с ролью «Оператор» и выпустите у него токен с набором «Конвейер CI».
- 02Сохраните его в файл
Положите токен в файл ~/.scansuite-token и закройте к нему доступ.
Терминалprintf '%s' 'YOUR_TOKEN' > ~/.scansuite-token && chmod 600 ~/.scansuite-token - 03Назовите агенту сервер и команду
Дайте ему SCANSUITE_URL (ваш сервер) и SCANSUITE_TEAM (короткое имя команды) — или просто ответьте, когда он спросит сам.
Агенту понадобятся bash, curl, python3 и либо Docker — чтобы запустить образ клиента, — либо сам Python-клиент: навык может скачать его с вашего сервера и сверить контрольную сумму.
Токен — это учётные данные, обращайтесь с ним соответственно. Навык держит его в файле и вне переписки, но кто угодно, прочитав ~/.scansuite-token, сможет сканировать от вашего имени. Набор «Конвейер CI» позволяет запускать сканирования и читать результаты, но не менять настройки команды.
Установка в вашем ассистенте
Навык — это просто папка с файлом SKILL.md. Каждый инструмент ищет её в своём месте, поэтому вся установка — положить папку туда, где инструмент её найдёт. В репозитории навык лежит в plugins/scansuite/skills/scansuite/ — копируют именно эту папку.
Claude Code
Этот репозиторий — ещё и маркетплейс плагинов Claude Code, так что можно обойтись без копирования файлов. В сессии Claude Code:
/plugin marketplace add cepxeo/scansuite-ci
/plugin install scansuite@scansuite-ciИли скопируйте папку в каталог навыков: ~/.claude/skills/ — для всех проектов, .claude/skills/ — внутри одного репозитория:
git clone https://github.com/cepxeo/scansuite-ci
cp -r scansuite-ci/plugins/scansuite/skills/scansuite ~/.claude/skills/scansuiteClaude (claude.ai и приложение)
Откройте Settings → Customize → Skills и загрузите навык в виде .zip, в котором лежит папка scansuite/ (то есть внутри архива — scansuite/SKILL.md). Навык привяжется к аккаунту и будет синхронизироваться между claude.ai, приложением и Claude Code.
OpenAI Codex
Codex ищет навыки в .agents/skills/ внутри проекта (во всех папках от текущего каталога до корня репозитория) и в ~/.agents/skills/ — для личных. Скопируйте папку туда:
cp -r scansuite-ci/plugins/scansuite/skills/scansuite ~/.agents/skills/scansuiteВ Codex наберите $, чтобы выбрать навык, или команду /skills; этот навык вызывается как $scansuite. Подробности — в руководстве по навыкам Codex.
GitHub Copilot
Copilot ищет навыки в .github/skills/ репозитория (а также в .claude/skills/ и .agents/skills/) и в ~/.copilot/skills/ — для личных. Скопируйте папку туда:
cp -r scansuite-ci/plugins/scansuite/skills/scansuite .github/skills/scansuiteДальше навык включается командой /skills в сессии Copilot CLI (/skills list — список, /skills — включить) или copilot skill enable scansuite в терминале. Подробности — в документации по навыкам Copilot.
Codex и Copilot оба заглядывают в .agents/skills/, так что одной копии там хватит на двоих. Поддержку и точные пути задают сами инструменты — сверяйтесь с их документацией под вашу версию: возможность появилась недавно и ещё меняется.
Как пользоваться
Говорите обычными словами — агент сам подберёт и запустит сканирование. Например:
| Вы говорите | Что запускается |
|---|---|
| «Просканируй этот репозиторий и скажи, какие уязвимости реально эксплуатируются.» | AI SAST рабочего каталога, уязвимости по уровням критичности |
| «Сделай OSINT по example.com, а потом просканируй все TCP-порты найденных хостов, без ping.» | OSINT, затем сканирование сети по адресам, которые отвечают в DNS |
| «Просканируй образ registry.example.com/app:1.4 на CVE.» | Сканирование образа контейнера |
| «Проверь staging.example.com на веб-уязвимости за нашей авторизацией.» | DAST с заголовком авторизации |
| «Покажи критичные уязвимости из последнего сканирования продукта payments.» | Читает результаты через API команды |
Навык старается, чтобы сканирование было и безопасным, и полезным: имена, которые нашёл OSINT, он проверяет в DNS и отбрасывает чужие; прежде чем пообещать сканер, убеждается, что тот есть на вашем сервере; переспрашивает перед всем агрессивным или дорогим; а уязвимости низкого уровня, которые не попали в находки, достаёт из архива отчёта. По каждому сканированию он выдаёт короткую сводку, а не сырой вывод.
Полный список типов сканирования, ключей и API команды, на которое опирается навык, — в разделе CI/CD и автоматизация.
Проверено: 2026-10-03