1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | sail-skill |
| 项目自述名称 | SAIL Skill — Secure AI Lifecycle by Pillar Security |
| 作者/维护者 | Pillar Security(GitHub 组织 pillar-labs) |
| 来源链接 | https://github.com/pillar-labs/sail-skill |
| 许可证 | CC BY-NC-SA 4.0(另附加允许内部使用的补充条款,见第 11 章;LICENSE 原文与 README 均已核实) |
| GitHub Stars | 164(GitHub API) |
| Forks | 4(GitHub API) |
| 最新版本 | 1.0.0(插件清单版本号;发布标签 2026.07.01) |
| 安装方式 | 跨多种 Agent 的多种途径,详见第 10 章 |
2. 功能介绍与亮点
核心能力:该技能把 Pillar Security 的 SAIL V2(Secure AI Lifecycle)框架封装为可安装的 Agent Skill——一份覆盖 7 个生命周期阶段(策略制定、发现、安全态势管理、红队测试、运行时控制、沙箱、治理)、共 91 条风险的目录,每条风险都配有描述、示例、受影响资产与标准映射。基于这份目录,它可以完成:
- 系统安全评估:为用户的 Agent/AI 系统生成组件清单与架构图,逐条给出 91 条风险的处置状态(存在缺口/部分缓解/已缓解/需核实/不适用)
- 安全路线图与成熟度评估:按 7 个阶段给出分阶段建设计划与可随时间追踪的成熟度评分
- 合规清单生成:按 ISO/IEC 42001、欧盟 AI 法案、OWASP LLM/Agentic Top 10、DASF、AIUC-1 等标准过滤目录,生成对应的合规检查清单
- 供应商安全问卷(RFP):为评估安全厂商或平台厂商生成对应的安全问卷
- 在 Claude Code 中额外提供 4 个专属斜杠命令:
/sail:assess、/sail:roadmap、/sail:comply、/sail:rfp,以及无参数时的引导式交互入口/sail
亮点:技能全部由 SKILL.md 与 Markdown 参考文档构成,不含任何可执行脚本;出品方 Pillar Security 是 2026 年 Gartner「AI 软件安全酷厂商」(Cool Vendor)获奖企业,SAIL 框架由该公司与多家企业的 CISO 及 AI 安全负责人共同打磨,并已对齐 ISO 42001、NIST AI RMF、OWASP LLM Top 10 等外部标准。
3. 适用场景
所属分类:安全与合规
正在构建 Agent/AI 应用(如基于 LangGraph、CrewAI、MCP 服务器等)、需要在上线前完成一次结构化安全评估的开发团队;需要产出可对接 ISO 42001、欧盟 AI 法案等标准的合规文档的安全与合规负责人;评估第三方 AI 供应商或平台、需要一份安全问卷模板的采购/安全团队。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | ✅ 原生支持 | README 提供插件市场一键安装命令,并额外提供 4 个专属斜杠命令 |
| Codex | ✅ 支持 | README 明确给出 Codex CLI 内置 $skill-installer 的一步安装命令 |
| OpenClaw | ❓ 未验证 | 抓取到的材料未提及 |
| Hermes Agent | ❓ 未验证 | 抓取到的材料未提及 |
5. 推荐理由
目前同类的 AI/agent 安全技能大多聚焦代码层面的扫描(SAST、依赖扫描、密钥检测),而这份技能补上的是治理与合规这一层——把一份对齐 ISO 42001、欧盟 AI 法案、OWASP 等外部标准的风险目录,变成可以直接对话生成的评估报告、路线图与合规清单。内容全部是可审计的参考文档,不涉及任何代码执行,安装门槛低,且出品方是有 Gartner 认可背书的专业安全厂商,适合正在把 Agent 项目推向生产、需要一份说得清楚依据的安全说明的团队。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 8 | 出品方 Pillar Security 是 2026 年 Gartner「AI 软件安全酷厂商」获奖企业,SAIL 框架已有多家大型企业采用;该框架封装为 Agent Skill 的形式发布于 2026 年 7 月初,GitHub 164 stars / 4 forks,仍处早期阶段 |
| 可用性 | 9 | Claude Code 一条命令即可安装并附带 4 个斜杠命令;README 同时给出 Codex、Antigravity、pi、ChatGPT、opencode 等近十种安装路径,文档与示例详尽,最近一次发布为 2026-07-07 |
| 安全性 | 9 | 技能全部由 Markdown 参考文档构成,不含任何脚本或 Bash 调用,无需任何账号或密钥;License 条款经核实清晰 |
安全检查清单:
- ① Shell 命令执行:无——技能目录中只有 SKILL.md 与
references/*.md,未见任何脚本或 Bash 调用——不扣分 - ② 联网外发:无——技能不发起任何网络请求或调用第三方 API——不扣分
- ③ API Key/凭据:不涉及——纯知识库类技能,不接触任何密钥或账号信息——不扣分
- ④ 可疑指令:未见——内容为结构清晰的安全框架文档,未见混淆代码或隐藏指令——不扣分
- ⑤ 作者信誉:Pillar Security 为 2026 年 Gartner「AI 软件安全酷厂商」获奖企业,仓库版权署名与官网 pillar.security 一致——不扣分
- ⑥ License:CC BY-NC-SA 4.0,原文已核实清晰,并附加允许内部使用的补充条款——不扣分
- ⑦ 维护时间:最近一次提交/发布为 2026-07-07——不扣分
7. 跟同类 Skills 相比的优势
| 维度 | sail-skill | ghostsecurity/skills | UnitOneAI/SecuritySkills |
|---|---|---|---|
| 定位 | AI/agent 治理与合规框架(风险目录+评估/路线图/合规清单/RFP) | AppSec 扫描套件(SAST/依赖/密钥扫描/动态验证) | 面向通用软件安全的知识库合集 |
| 是否涉及代码执行 | 否,纯参考文档 | 是,调用 Bash 执行扫描脚本 | 视具体子技能而定 |
| 对齐的外部标准 | ISO/IEC 42001、欧盟 AI 法案、OWASP LLM/Agentic、DASF、AIUC-1 | OWASP 常规漏洞分类 | OWASP、NIST、MITRE ATT&CK、CIS |
| 出品方 | Pillar Security(Gartner 认可的 AI 安全厂商) | Ghost Security | 独立开发者合集 |
ghostsecurity/skills 与常规安全扫描技能一样,解决的是“代码里有没有漏洞”;sail-skill 解决的是更上游的问题——“这个 Agent/AI 系统整体的安全治理与合规姿态如何、缺口在哪里、该怎么按标准把证据交代清楚”,两者互补而非替代。UnitOneAI/SecuritySkills 覆盖面更通用,但不像 sail-skill 那样专门针对 AI/agent 场景把 91 条具体风险逐条映射到 AI 专属的标准条款。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价;不过其底层的 SAIL 框架已被多家大型企业采用,并获评 2026 年 Gartner「AI 软件安全酷厂商」。
9. 其他补充
仓库同时提供预打包的 .zip / .skill 归档文件,供 Claude.ai、Claude Desktop、Cowork、ChatGPT 等沙箱化环境直接上传安装,无需本地文件系统操作。
10. 安装使用方式
- Claude Code:
/plugin marketplace add pillar-labs/sail-skill后/plugin install sail@pillar-security;或手动cp -r sail/skills/sail ~/.claude/skills/sail - OpenAI Codex CLI:会话内执行
$skill-installer install https://github.com/pillar-labs/sail-skill/tree/main/sail/skills/sail - Google Antigravity / 其他兼容 SKILL.md 的 Agent:
npx skills add https://github.com/pillar-labs/sail-skill/tree/main/sail/skills/sail -g -y - Claude.ai / Claude Desktop / Cowork / ChatGPT:在技能上传入口上传仓库内
dist/sail-skill.zip
安装后需重启/重新加载会话生效。触发方式:直接用自然语言描述 AI/agent 安全相关需求即可自动触发;在 Claude Code 中也可用 /sail 进入引导式交互,或直接调用 /sail:assess、/sail:roadmap、/sail:comply、/sail:rfp 四个专属命令之一。
11. 注意事项
- License 为 CC BY-NC-SA 4.0 并附加条款:允许在组织内部免费使用(含商业用途,如自评估、生成内部文档),但若要将其重新打包、整合进对外提供的产品或服务,需另行联系 Pillar Security 取得授权
- 技能本身不执行任何扫描或代码分析,产出的是基于框架目录的评估文档与检查清单,仍需使用者结合实际系统情况核实每条风险的处置结论
- 跨 Agent 兼容性目前以 Claude Code 与 Codex CLI 的证据最充分,OpenClaw 与 Hermes Agent 暂无官方说明
- 该技能封装形式发布时间较短(约两周),仓库本身的第三方使用反馈尚未充分积累