SkillsScout
SECURITY-COMPLIANCE / 安全与合规

sail-skill

收录日期 2026-07-23·来源仓库 ↗
受欢迎程度
8
可用程度与相关性
9
安全性
9
8.7SCOUT SCORE

1. 基本信息

项目 内容
名称 sail-skill
项目自述名称 SAIL Skill — Secure AI Lifecycle by Pillar Security
作者/维护者 Pillar Security(GitHub 组织 pillar-labs)
来源链接 https://github.com/pillar-labs/sail-skill
许可证 CC BY-NC-SA 4.0(另附加允许内部使用的补充条款,见第 11 章;LICENSE 原文与 README 均已核实)
GitHub Stars 164(GitHub API)
Forks 4(GitHub API)
最新版本 1.0.0(插件清单版本号;发布标签 2026.07.01)
安装方式 跨多种 Agent 的多种途径,详见第 10 章

2. 功能介绍与亮点

核心能力:该技能把 Pillar Security 的 SAIL V2(Secure AI Lifecycle)框架封装为可安装的 Agent Skill——一份覆盖 7 个生命周期阶段(策略制定、发现、安全态势管理、红队测试、运行时控制、沙箱、治理)、共 91 条风险的目录,每条风险都配有描述、示例、受影响资产与标准映射。基于这份目录,它可以完成:

亮点:技能全部由 SKILL.md 与 Markdown 参考文档构成,不含任何可执行脚本;出品方 Pillar Security 是 2026 年 Gartner「AI 软件安全酷厂商」(Cool Vendor)获奖企业,SAIL 框架由该公司与多家企业的 CISO 及 AI 安全负责人共同打磨,并已对齐 ISO 42001、NIST AI RMF、OWASP LLM Top 10 等外部标准。

3. 适用场景

所属分类:安全与合规

正在构建 Agent/AI 应用(如基于 LangGraph、CrewAI、MCP 服务器等)、需要在上线前完成一次结构化安全评估的开发团队;需要产出可对接 ISO 42001、欧盟 AI 法案等标准的合规文档的安全与合规负责人;评估第三方 AI 供应商或平台、需要一份安全问卷模板的采购/安全团队。

4. 跨 Agent 兼容性

Agent 结论 依据
Claude Code ✅ 原生支持 README 提供插件市场一键安装命令,并额外提供 4 个专属斜杠命令
Codex ✅ 支持 README 明确给出 Codex CLI 内置 $skill-installer 的一步安装命令
OpenClaw ❓ 未验证 抓取到的材料未提及
Hermes Agent ❓ 未验证 抓取到的材料未提及

5. 推荐理由

目前同类的 AI/agent 安全技能大多聚焦代码层面的扫描(SAST、依赖扫描、密钥检测),而这份技能补上的是治理与合规这一层——把一份对齐 ISO 42001、欧盟 AI 法案、OWASP 等外部标准的风险目录,变成可以直接对话生成的评估报告、路线图与合规清单。内容全部是可审计的参考文档,不涉及任何代码执行,安装门槛低,且出品方是有 Gartner 认可背书的专业安全厂商,适合正在把 Agent 项目推向生产、需要一份说得清楚依据的安全说明的团队。

6. 评分

维度 分数 说明
受欢迎程度 8 出品方 Pillar Security 是 2026 年 Gartner「AI 软件安全酷厂商」获奖企业,SAIL 框架已有多家大型企业采用;该框架封装为 Agent Skill 的形式发布于 2026 年 7 月初,GitHub 164 stars / 4 forks,仍处早期阶段
可用性 9 Claude Code 一条命令即可安装并附带 4 个斜杠命令;README 同时给出 Codex、Antigravity、pi、ChatGPT、opencode 等近十种安装路径,文档与示例详尽,最近一次发布为 2026-07-07
安全性 9 技能全部由 Markdown 参考文档构成,不含任何脚本或 Bash 调用,无需任何账号或密钥;License 条款经核实清晰

安全检查清单

7. 跟同类 Skills 相比的优势

维度 sail-skill ghostsecurity/skills UnitOneAI/SecuritySkills
定位 AI/agent 治理与合规框架(风险目录+评估/路线图/合规清单/RFP) AppSec 扫描套件(SAST/依赖/密钥扫描/动态验证) 面向通用软件安全的知识库合集
是否涉及代码执行 否,纯参考文档 是,调用 Bash 执行扫描脚本 视具体子技能而定
对齐的外部标准 ISO/IEC 42001、欧盟 AI 法案、OWASP LLM/Agentic、DASF、AIUC-1 OWASP 常规漏洞分类 OWASP、NIST、MITRE ATT&CK、CIS
出品方 Pillar Security(Gartner 认可的 AI 安全厂商) Ghost Security 独立开发者合集

ghostsecurity/skills 与常规安全扫描技能一样,解决的是“代码里有没有漏洞”;sail-skill 解决的是更上游的问题——“这个 Agent/AI 系统整体的安全治理与合规姿态如何、缺口在哪里、该怎么按标准把证据交代清楚”,两者互补而非替代。UnitOneAI/SecuritySkills 覆盖面更通用,但不像 sail-skill 那样专门针对 AI/agent 场景把 91 条具体风险逐条映射到 AI 专属的标准条款。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价;不过其底层的 SAIL 框架已被多家大型企业采用,并获评 2026 年 Gartner「AI 软件安全酷厂商」。

9. 其他补充

仓库同时提供预打包的 .zip / .skill 归档文件,供 Claude.ai、Claude Desktop、Cowork、ChatGPT 等沙箱化环境直接上传安装,无需本地文件系统操作。

10. 安装使用方式

安装后需重启/重新加载会话生效。触发方式:直接用自然语言描述 AI/agent 安全相关需求即可自动触发;在 Claude Code 中也可用 /sail 进入引导式交互,或直接调用 /sail:assess/sail:roadmap/sail:comply/sail:rfp 四个专属命令之一。

11. 注意事项