À propos du projet
fwskillsshare est une collection communautaire de 29 compétences d'agent dédiées aux travaux de pare-feu et de sécurité réseau, rédigées en Markdown brut et destinées à des agents de codage tels que Claude Code, Codex et Hermes. Les compétences sont invoquées par le modèle : l'agent les identifie via des mots-clés de fournisseur, des sujets opérationnels SRX, des demandes de déploiement ou du langage lié à la conformité, et peuvent également être appelées explicitement par leur nom.
Les compétences sont regroupées en cinq familles :
- Analyseurs de configuration (5 au total) : configuration en cours d'exécution Cisco ASA/FTD, exports JSON de Cisco Secure Firewall / Firepower FMC et FDM, show full-configuration FortiGate/FortiOS, PAN-OS et Panorama Palo Alto (format XML ou set), et Juniper SRX/Junos (format display set ou accolades). Ils normalisent chaque configuration fournisseur vers un schéma JSON intermédiaire partagé et indépendant du fournisseur, couvrant les zones, objets, politiques, NAT, routage, VPN et haute disponibilité, avec une carte canonique des applications L7 et des scores de confiance.
- Playbooks opérationnels SRX : politiques et AppID/AppFW, NAT source/destination/statique et NAT64/CGN, haute disponibilité multi-nœuds, ADVPN, IPsec statique hub-and-spoke, cluster de châssis sur des invités Proxmox VE, L3VPN MPLS en mode flux, objets de flux d'IP dynamiques, maintenance des licences et des signatures, première mise en service, et livraison vers des syslog/SIEM externes.
- Outils inter-fournisseurs basés sur le schéma analysé : audit des meilleures pratiques de pare-feu (règles any-any, règles ombragées/orphelines, dénis et journalisation manquants, services en texte brut exposés, chiffrement faible, durcissement du plan de données), conversion de configuration avec un rapport de fidélité par section, et comparaison sémantique de configurations pour la dérive, la parité de haute disponibilité ou la validation de migration.
- Sept playbooks de conformité pour NGFW qui font correspondre les capacités de pare-feu avec des preuves de contrôle pour PCI DSS v4.0.1, HIPAA, CMMC Niveau 2 / NIST SP 800-171, CIS Controls v8/v8.1, ISO/IEC 27001:2022, SOC 2 et le STIG SRX DISA, produisant des constats et des listes d'écarts destinés aux évaluateurs, et non des déclarations de certification.
- Deux compétences de déploiement pour l'exécution de Juniper Security Director On-Prem et de HPE Aruba ClearPass Policy Manager en tant qu'invités Proxmox VE, couvrant le dimensionnement, la configuration de premier démarrage et les étapes de validation.
L'installation se fait via un script d'installation (téléchargeable via curl, ou exécutable depuis un clone) avec une sélection interactive ou des indicateurs tels que --all, --skill, --family (parsers, srx, tooling, compliance, deployment), --target (claude, codex, hermes, both, all), --dir, --list, --uninstall, --force et -y. Les compétences sont copiées et non liées, il faut donc réexécuter le script d'installation pour prendre en compte les mises à jour.
Le README précise clairement les limites et les risques : les compétences sont des instructions chargées dans le contexte de l'agent et certaines dirigent l'agent vers du matériel réel ; les utilisateurs sont invités à lire l'intégralité du répertoire de compétences avant l'installation, à traiter les configurations collées comme des entrées non fiables car l'injection de prompt n'est pas protégée, et à éviter de coller des secrets dans des modèles hébergés. Les étapes modifiant l'appareil sont rédigées pour nécessiter une approbation explicite dans l'intention de l'auteur, mais le README note que ce sont les permissions effectives qui contraignent l'agent, et recommande de vérifier le comportement par rapport à votre propre plateforme et version. Les notes de qualité indiquent que 26 des 29 compétences ont passé une revue technique indépendante, tandis que clearpass-proxmox-deploy est fourni en version brouillon et que parsing-firepower-configs et srx-syslog-logging n'ont pas été revus. Le projet est non officiel et n'est pas affilié à Cisco, Fortinet, Palo Alto Networks, Juniper Networks ou HPE, et est sous licence MIT.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.