Архив · репо вне текущей выдачи
FIRST SEEN 2026-08-08 · LAST SEEN 2026-08-09
Потенциал заработка
D39/100
СПРОС82
Деньги в теме есть: penetration testing market и AI in cybersecurity растут, а коммерческие PTaaS, autonomous pentest, training и LLM red-teaming продукты уже продаются.
ЗАХВАТ24
Сама ценность mostly markdown skills/prompts: легко копируется, форкается и перепаковывается; платёжеспособная ценность уходит к платформе, доверию, отчётности, evals и compliance.
ДОСТУП57
MIT позволяет коммерческое использование, но мешают bus factor ≈2, отсутствие релизов, молодость проекта и provenance mismatch между 0xwilliamortiz и SnailSploit metadata.
«Проект топит capture: SKILL.md легко скопировать, а деньги уходят к доверенной платформе и compliance.»
Рыночный анализ · Обзор
claude-red — набор готовых offensive-security инструкций для Claude/Claude Code, превращающих LLM в методичного ассистента для авторизованного pentest/red-team workflow.
AI-assisted offensive security / Claude Skills / red-team playbook library / prompt-skill collectionЗРЕЛОСТЬ · ЭКСПЕРИМЕНТ
УСТАНОВКА: npm install claude-red
Что делает
Проект поставляет структурированные `SKILL.md`-файлы для Claude Skills system по конкретным поверхностям атаки: web, Auth/Identity, Active Directory, wireless, cloud, mobile, IoT, exploit development, fuzzing, recon, AI security и reporting. Это не сканер и не exploit-framework, а библиотека контекстных плейбуков, которые помогают AI-агенту работать по заранее заданной методологии, а не рассуждать с нуля. Установка возможна через npm, git clone или ручное подключение содержимого skill-файлов к Claude/Claude Code.
Какую боль решает
Снимает боль хаотичного pentest-процесса с LLM: вместо общих подсказок даёт Claude заранее структурированную методологию, чеклисты, техники, tooling hints, edge cases и escalation paths для конкретного класса задач.
Сценарии использования
- +Авторизованный red-team / pentest ассистент: оператор подключает нужный skill к Claude Code и получает методический чеклист по SQLi, SSRF, AD, EDR evasion и другим темам.
- +Bug bounty triage: быстрый разбор класса уязвимости и вариантов проверки в рамках разрешённого scope.
- +Обучение junior/mid pentester’ов: структурированные playbooks вместо хаотичного поиска материалов.
- +CTF / lab-подготовка: напоминание методологии по web, wireless, exploit-dev и другим направлениям.
- +Security research workflow: систематизация recon, fuzzing, crash analysis и vulnerability research.
Целевой пользователь
Security researchers, pentesters, red-team operators, bug bounty hunters, CTF-участники, security trainers и разработчики agent harnesses вокруг Claude/Codex/Cursor.
Open-source аналоги
По смыслу почти тот же продукт или возможный upstream: offensive Claude skills. Внешние источники показывают более крупный публичный след, но данные по звёздам расходятся: Forge указывает около 2k, AI Rank — 2797 stars / 458 forks.
Не просто набор skill-файлов, а agentic framework для automated pentesting; есть research pedigree и упоминание USENIX Security 2024.
MCP-сервер, который даёт LLM-агентам доступ к 150+ security tools и 12+ agents; это более операционный слой, чем markdown skills.
AI-native security testing platform на Go с 100+ tools и более выраженным governance/execution angle.
AI-augmented offensive security harness с agents, providers, models, signed skills и MCP tools; claude-red легче и уже.
Security skills для AI coding agents, сильнее в defensiveness/compliance; есть явные authorization checks для offensive skills. Данные по звёздам противоречивы между SourcePulse и Skillselion.
Больше про secure code review, OWASP/NIST/MITRE/CIS, appsec и compliance; менее offensive и ближе к enterprise trust.
Позиционирование
`0xwilliamortiz/claude-red` выглядит как нишевый быстрорастущий клон/репак или форк вокруг уже существующего Claude-Red/SnailSploit следа, а не лидер категории. По звёздам в своём окне он растёт быстро, но по defensibility уступает PentestGPT, HexStrike, CyberStrikeAI и, возможно, оригинальному SnailSploit/Claude-Red.
Коммерческие аналоги
AI-powered offensive security platform, PTaaS, autonomous pentest с human oversight.
Cobalt заявляет, что Autonomous Pentest построен на 13 years real-world exploit data; публичных revenue figures на странице не найдено.
Autonomous Pentest$3,500 per test limited-time offer
Cobalt Creditscustom
Agentic-AI Pentesting / PTaaS: exploit runs, continuous scans, reports, retesting.
Публичный масштаб не найден.
Launch$300/mo или $3,240/yr
Plus$1,000/mo или $10,800/yr
Advanced$2,000/mo или $21,600/yr
Manual pentest add-onfrom $4,000/credit
Autonomous offensive security testing / AI pentest across app portfolios.
Публичный users/revenue на pricing page не указан.
Continuousscoped to environment
Pentest On-Demandstarts at $4,000
Autonomous penetration testing platform.
Horizon3.ai заявил 102% ARR growth YoY, 5,200+ organizations и около 70% через MSSP; ранее заявлял 150,000+ autonomous pentests и 3,000+ organizations.
NodeZero Flex, 1000 assets$15,000 one-time test via AWS Marketplace
Automated Security Validation / BAS / attack path validation.
Pentera сообщает о $60M Series D и total funding $250M; CTech писал про valuation $1B+ и ARR approaching $100M by end-2025, но последняя цифра является медийной оценкой, не заявлением компании.
LLM evals, AI/LLM red-teaming, vulnerability scanning и continuous monitoring.
Promptfoo red-teaming page заявляет 300,000+ users и enterprise trust.
Communityfree, includes red teaming 10k probes/month
Enterprise / On-Premcustom
Web penetration testing toolkit and DAST scanner.
Vendor page показывает крупные customer logos, но users/revenue не найдены.
Burp Suite Professional$475/user/year по G2, не с vendor page
Burp Suite DASTquote-based
Offensive security training, labs, certifications, включая AI Red Teamer course line.
Публичное число learners не найдено в проверенных источниках.
Learn One$2,749/year
Course + Certification Exam Bundle$1,749 one-time
Learn Fundamentals$799/year
Proving Grounds Practicefrom $19/mo
Cybersecurity learning paths, labs, AttackBox, cert prep.
Vendor page заявляет 8+ Million learners.
Premium monthly$16.99/mo
Premium annual$10.50/mo billed annually
MAX monthly$30.73/mo
MAX annual$18.99/mo billed annually
Labs, Academy, job-role paths, cert prep including AI Red Teamer path.
HTB about page: 4M+ platform members и 300+ employees.
HTB Academy Silver Annual$490/year
HTB Academy Gold Annual$1,260/year
HTB Labs VIP+$25/mo или $223/year effective Oct 1
Web hacking and security code review training labs.
Vendor page: 700+ hands-on labs, 700+ video walkthroughs, 25+ badges.
PRO monthly$19.99/mo
PRO yearly$199.99/year
Student$34.99 / 3 months
Ethical hacking / pentest / practical security courses.
Публичный масштаб не найден.
All-Access Membershipstarts at $29.99/month
Текущая монетизация проекта
Прямой платной версии `0xwilliamortiz/claude-red` не найдено: по README/manifest это MIT npm-пакет без релизов и без самостоятельной коммерческой homepage для анализируемого repo. Однако `package.json` указывает SnailSploit / Kai Aizen и `SnailSploit/claude-red`; у SnailSploit есть сайт с Claude-Red как частью open frameworks/tooling, а также services / AI red team / advanced PT / social engineering. Поэтому сам анализируемый repo выглядит как не монетизированный OSS-пакет или возможный repack, тогда как связанная монетизация SnailSploit, вероятно, идёт через консалтинг и исследования.
Коммерческий потенциал
ПОТЕНЦИАЛ · СРЕДНИЙ
Заработать можно, но не на продаже самих prompt-файлов. Реалистичная монетизация — превратить библиотеку в доверенный workflow/product layer для авторизованной security work: signed enterprise skills pack, private registry, PTaaS enablement, training subscription или consulting/support.
Спрос и рынок
Спрос есть в трёх пересекающихся рынках: penetration testing, AI in cybersecurity и cybersecurity training/labs. По собранным данным, penetration testing оценивается примерно в $1.98B in 2025 → $4.39B by 2031 или $2.3B in 2025 → $6.7B by 2032; AI in cybersecurity — $31.5B in 2025 → $182.9B by 2033. Но `claude-red` занимает не весь TAM, а узкий слой AI-assisted offensive methodology / security skills for agents; реалистичный wedge — small tooling/training/support business, не standalone unicorn-platform без серьёзной доработки.
Ров / защищённость
Сейчас рва почти нет: это copyable markdown content. Потенциальный ров можно построить вокруг доверенной экспертизы авторов, постоянно обновляемых skills, quality evals, безопасной enterprise-дистрибуции, compliance/reporting workflows, proprietary labs/datasets, интеграций с Claude Code, MCP, Jira, GitHub, SIEM/SOAR и human-in-the-loop pentester network.
Модели монетизации
- +Enterprise Claude Security Skills Pack со signed skills, версионированием, audit trail, allow/deny policy и compliance mapping.
- +Private skill registry / marketplace с trust score, static analysis, provenance, org-approved bundles и интеграциями с Claude Code/Cursor/Codex.
- +PTaaS enablement layer для human-led pentest: scoping, evidence collection, report generation, remediation retest checklist, Jira/GitHub issues export.
- +Training subscription: AI-assisted pentester curriculum, labs, Claude skills, safe CTF environments, paid cohorts и certification prep.
- +Consulting / support: внедрение Claude Code skills в security team, кастомные skills под внутренние методологии, policy-hardening и prompt-injection resilience.
Что нужно, чтобы сделать продукт
- +Provenance clarity: подтвердить автора оригинального контента, статус fork/repack, корректность notices и право на бренд/название.
- +Security governance: explicit authorization checks, safe-use policy, refusal posture for non-authorized targets и audit logs.
- +Quality / evals: benchmark полезности skills, regression tests для prompts, red-team/blue-team review, harmful instruction linting.
- +Distribution trust: signed releases, npm provenance / Sigstore, SBOM, verified publisher, checksums.
- +Enterprise UX: admin console, role-based bundles, Jira/GitHub/Slack integrations, report generation, team templates.
- +Defensive framing: compliance mapping, remediation guidance, authorized-only workflow и safer positioning для покупателей.
⚖ ЛИЦЕНЗИЯ · МОЖНО ЛИ КОММЕРЦИАЛИЗИРОВАТЬ
MIT — коммерчески благоприятная лицензия: можно использовать, модифицировать, встраивать в закрытый продукт и продавать при условии сохранения copyright/license notices. Но если контент действительно происходит из SnailSploit/Claude-Red или другого upstream, нужно сохранить оригинальные MIT notices, проверить attribution, не использовать чужой бренд без разрешения и не заявлять авторство над чужой работой. Лицензионный риск по типу лицензии — low; provenance/attribution риск — high до юридической проверки.
Риски и подводные камни
ВЫСОКИЙЮР. СЕРАЯ ЗОНА
Provenance / ownership risk: metadata указывает на SnailSploit/Kai Aizen, а анализируемый repo — `0xwilliamortiz`. Для коммерциализации нужно подтвердить происхождение, notices и право на бренд/название.
ВЫСОКИЙЮР. СЕРАЯ ЗОНА
Abuse / dual-use risk: offensive skills могут быть использованы вне авторизованного scope; нужны policy gates, disclaimers, refusal patterns, audit logging и safe-by-design packaging.
ВЫСОКИЙКОММОДИТИЗАЦИЯ
No moat / commoditization: `SKILL.md` легко скопировать; конкуренты могут встроить аналогичные playbooks в полноценные platforms.
СРЕДНИЙПРОЧЕЕ
Platform dependency: ценность завязана на Claude Skills / Claude Code adoption и правила Anthropic; изменение формата skills или policy может снизить usefulness.
СРЕДНИЙЗАВИСИМОСТЬ ОТ АВТОРА
Immaturity / maintenance risk: репозиторий создан 2026-08-05, релизов нет, контрибьюторов мало; для enterprise это недостаточно.
СРЕДНИЙПРОЧЕЕ
Reputation / compliance risk: покупатели security tooling осторожны с offensive AI; нужна явная позиция authorized testing, compliance и defensible reporting.
СРЕДНИЙКОНКУРЕНЦИЯ
Competition risk: на верхнем уровне конкурируют NodeZero, XBOW, Cobalt, Pentera; на OSS — PentestGPT, HexStrike, CyberStrikeAI.
СРЕДНИЙПРОЧЕЕ
Content quality risk: если skills неточно или слишком агрессивно направляют агента, это может привести к false positives, unsafe recommendations или юридически рискованным действиям.
Достоверность разбора
УВЕРЕННОСТЬ · СРЕДНЯЯgpt-5.5 · 2026-08-08 · ОКНО 1D
Оговорки / что не проверено
- +Не выполнялся новый веб-поиск; всё структурировано только из предоставленного собранного разбора и фактов воронки.
- +Для SnailSploit/Claude-Red звёзды расходятся между Forge и AI Rank; в oss_alternatives указано одно из приведённых значений, но точное GitHub-значение не перепроверялось.
- +Для briiirussell/cybersecurity-skills звёзды противоречивы между SourcePulse и Skillselion; указана осторожная нижняя оценка, confidence по traction низкая.
- +Часть цен и traction у коммерческих аналогов подтверждена только одним источником из собранного разбора, а не ≥2 независимыми источниками: Cobalt, Penti.ai, Promptfoo, TryHackMe, PentesterLab, TCM Security Academy.
- +Цена Burp Suite Professional $475/user/year взята из G2, а не с vendor page; требует отдельной проверки перед использованием в финансовой модели.
- +Данные Pentera про ARR approaching $100M и valuation $1B+ взяты из медийного источника CTech, не как прямая vendor-заявка.
- +Публичный масштаб для Penti.ai, XBOW, OffSec learners и TCM Security Academy не найден в собранном анализе.
- +Вывод о возможном fork/repack/provenance mismatch основан на metadata package.json и внешних страницах SnailSploit; юридически не подтверждено, кто является оригинальным правообладателем контента.
- +Оценки demand/capture/access являются аналитическим суждением на базе собранных данных, а не измеренной метрикой.
- +Рекомендации по monetization, moat, governance и enterprise UX частично основаны на общих знаниях о commercial OSS, security tooling и enterprise procurement, а не на отдельных источниках по этому repo.
ИСТОЧНИКИ (42)