À propos du projet
fwskillsshare est une collection de 31 compétences d'agent destinées aux ingénieurs en sécurité pare-feu et réseau. Chaque compétence est en markdown simple (plus un agents/openai.yaml, et des aides Python dans deux compétences de déploiement) qui est chargée dans le contexte d'un agent de codage afin qu'il suive une syntaxe vérifiée par les fournisseurs plutôt que d'inventer une configuration plausible. Le README précise explicitement que les compétences sont des instructions que l'agent exécutera, que les configurations collées doivent être traitées comme des entrées non fiables, et que les secrets dans les configurations de pare-feu ne doivent pas être envoyés à un fournisseur de modèle hébergé, sauf décision délibérée.
Les compétences se répartissent en cinq familles. Les analyseurs de configuration normalisent les configurations Cisco ASA/FTD, Cisco Firepower (JSON FMC/FDM), FortiGate/FortiOS, Palo Alto PAN-OS/Panorama et Juniper SRX/Junos en un schéma JSON intermédiaire neutre vis-à-vis des fournisseurs, couvrant zones, objets, politiques, NAT, routage, VPN et HA, avec une carte d'applications L7 canonique et des scores de confiance. Les outils inter-fournisseurs fonctionnent ensuite sur ce schéma : un audit des meilleures pratiques (règles any-any, règles masquées ou orphelines, absence de deny/journalisation, services en clair exposés, crypto faible, durcissement du plan de contrôle), une compétence de conversion de configuration avec un rapport de fidélité par section, et un diff de configuration basé sur le sens pour la dérive, la parité HA ou la validation de migration.
Les playbooks opérationnels SRX couvrent la politique, le NAT, la haute disponibilité multi-nœuds, l'ADVPN, l'AutoVPN en tunnel complet, le hub-and-spoke IPsec statique, le cluster châssis sur Proxmox VE, le MPLS L3VPN en mode flux, les flux IP dynamiques, la maintenance des licences et signatures, la configuration initiale, le triage IPS et la journalisation syslog/SIEM. Plusieurs sont ancrés sur une syntaxe validée sur du matériel réel, y compris des erreurs de commit Junos spécifiques et des échecs d'authentification par certificat ADVPN.
Sept playbooks de conformité mappent les capacités du pare-feu aux preuves de contrôle pour PCI DSS v4.0.1, HIPAA, CMMC/NIST SP 800-171, CIS Controls v8/v8.1, ISO/IEC 27001:2022, SOC 2 et le DISA SRX STIG. Le README souligne qu'un pare-feu soutient une preuve pour un contrôle et n'est jamais lui-même certifié, et que la conformité est évaluée pour l'environnement et le programme.
Une famille de déploiement couvre HPE Aruba ClearPass Policy Manager 6.14, Juniper Security Director On-Prem 25/26 et Juniper cSRX, tous en tant qu'invités Proxmox VE, avec des conseils de dimensionnement, de premier démarrage et de validation. L'installation se fait via un install.sh interactif ou piloté par drapeaux qui copie les compétences dans les répertoires de compétences de Claude Code, Codex ou Hermes ; les compétences sont copiées plutôt que liées, donc une ré-exécution de l'installateur est nécessaire pour les mises à jour. Le projet indique que 26 des 31 compétences ont passé une revue technique indépendante, trois étant publiées comme brouillons et deux n'ayant pas encore passé la revue en deux étapes. C'est un projet communautaire non officiel, non affilié aux fournisseurs nommés, et sous licence MIT.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.