SkillsScout
SECURITY-COMPLIANCE / 安全与合规

terraform-policy-hashicorp-agent-skills

收录日期 2026-07-24·来源仓库 ↗
受欢迎程度
8
可用程度与相关性
9
安全性
9
8.7SCOUT SCORE

一、基本信息

项目 内容 数据来源
正式名称 terraform-policy-hashicorp-agent-skills 合集仓库子目录名(见下方说明)
所属合集仓库 hashicorp/agent-skills(HashiCorp 官方 Agent Skills 合集,含 Terraform、Packer 两条产品线,当前共 17 个技能) GitHub
作者/维护者 HashiCorp(现为 IBM 旗下),官方账号 hashicorp 发布 GitHub
来源链接 https://github.com/hashicorp/agent-skills/tree/main/terraform/policy/skills/terraform-policy
许可证 MPL-2.0(Mozilla Public License 2.0) GitHub API
所属仓库整体 Stars/Forks 754 / 110(:该数字属整个合集仓库,不代表本技能自身热度,仅作背景参考) GitHub API
最新版本 技能内标注 version 0.1.0;据仓库 CHANGELOG 记录列入尚未随版本号发布的 Unreleased 新增项;目录最近一次提交为 2026-07-15 GitHub API
安装方式 npx skills add hashicorp/agent-skills/terraform/policy/skills/terraform-policy;或经 Claude Code 插件市场安装 terraform-policy-code@hashicorp 官方 README / 插件清单

二、功能介绍与亮点

本技能教 Agent 编写、测试、迁移 HCP Terraform 原生的策略即代码语言——.policy.hcl(策略定义)与 .policytest.hcl(策略测试)。内容覆盖三条使用旅程:① 根据自然语言需求直接生成新策略(如“禁止未加密的 EC2 实例”);② 把既有的 Sentinel(或相邻的 OPA/Rego)策略库转换为 Terraform Policy 语法;③ 编写与调试策略测试文件,包括 mock 资源与测试执行器排错。三条旅程分别路由到独立参考文档,且全部统一引用同一份“语法真源”文件,避免多份文档各自维护导致语法不一致。

核心亮点:① HashiCorp(现 IBM 旗下)官方出品,是 HCP Terraform 较新一代原生策略执行能力的官方 Agent 配套技能;② 据仓库 CHANGELOG 记录,与同仓库内 terraform-search-import 同属最新一批加入的能力,尚未随正式版本号发布;③ 随包 evals/ 测试套件与 examples/ 侧的 Sentinel 迁移对照示例,表明发布前经过结构化质量验证;④ 插件同时可选启用一个基于 Docker 的 HCP Terraform 辅助工具,用于在策略编写之外进一步查询/操作实际 HCP Terraform 资源(详见十、安装使用方式)。

三、适用场景

固定分类:安全与合规

使用 HCP Terraform(或 Terraform Enterprise)做基础设施策略强制执行的平台/安全团队;仍在使用旧版 Sentinel 策略库、计划迁移到新一代 Terraform Policy 语言的团队;需要为策略规则本身编写自动化测试、防止策略误判放行违规资源的 DevSecOps 工程师。

四、跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 官方 README 明确列出 Claude Code 为支持环境之一,并提供插件市场安装命令
Codex 未验证 README 仅列出 GitHub Copilot / Opencode / Cursor 等,未点名 Codex
OpenClaw 未验证 同上,未提及
Hermes Agent 未验证 同上,未提及

五、推荐理由

HashiCorp(现 IBM 旗下)官方出品,把 HCP Terraform 较新一代原生策略即代码能力转化为可执行的 Agent 工作流:既能从需求描述直接生成策略,也处理“旧 Sentinel 库迁移”这一许多存量团队都会遇到的真实痛点,并覆盖策略编写与测试两端,而不只停留在生成阶段。

六、评分

维度 分数 说明
受欢迎程度 8 HashiCorp/IBM 官方出品;所属仓库整体 754 星、110 fork(背景参考,不计入本技能自身);据 CHANGELOG 记录,与同仓库内 terraform-search-import 同属最新一批加入能力,仓库由 10 余位贡献者持续共同维护
可用性 9 一条命令或经插件市场即可安装;文档含完整旅程路由、Sentinel 转换示例与共享语法参考;随包 evals 测试套件;核心功能无需额外付费依赖
安全性 9 见下方安全检查清单
综合评分 8.7 三项均值

安全检查清单

检查项 结果
① Shell 命令与权限范围 技能目录仅含 SKILL.md、references、examples、evals 等文档文件,不含可执行脚本,本身不直接执行 shell 命令
② 运行时联网外发 核心功能(生成/测试策略文件)本身不发起网络请求;生成的 .policy.hcl 文件后续由用户自行通过 HCP Terraform 或本地测试工具运行
③ API Key/凭据 核心技能不索取任何凭据;插件同时可选启用一个基于 Docker 的 HCP Terraform 辅助工具,若启用则需用户自行提供 TFE_TOKEN/TFE_ADDRESS 环境变量,存储方式由用户自身环境变量管理决定,透明可查明
④ 可疑指令排查 已直接抓取 SKILL.md 及全部 reference 文件核实,未发现 prompt injection 或隐藏指令
⑤ 作者/组织信誉 HashiCorp(现 IBM 旗下),Terraform 官方开发商,对应 Pull Request 附 IBM Corp. 版权声明
⑥ License MPL-2.0,条款清晰
⑦ 最近维护 目录最近一次提交 2026-07-15,随最新 CHANGELOG 记录同批发布

核心内容为纯文档/策略生成型技能,不含可执行脚本、不发起网络请求、不索取必需凭据;可选辅助工具涉及凭据配置,技能当前维护历史尚短(仅单次提交)。

七、跟同类 Skills 相比的优势

对比对象 定位 与本 skill 的差异
Checkov(bridgecrewio/checkov,8,887 星) 独立 CLI 静态扫描工具,运行后检测已写好的 IaC 配置是否违反安全/合规规则 侧重“事后检测”——需要用户自行运行并解读输出;本技能侧重“事前生成”策略本身,且是 Agent 原生技能形态,直接嵌入编写流程
Open Policy Agent(open-policy-agent/opa,12,014 星) 通用型策略引擎,覆盖 Terraform 之外任意场景,需学习独立的 Rego 语言 通用性更广但学习曲线更高;本技能直接使用 HCP Terraform 原生 .policy.hcl 语法,与 Terraform 工作流深度集成,并内置从 Sentinel/OPA 迁移的转换能力
HashiCorp Sentinel(HashiCorp 此前的策略引擎产品) Terraform Policy 的前代产品,仍在部分存量团队中使用 本技能明确定位为帮助团队从 Sentinel 迁移到新一代 Terraform Policy 语法,属迁移路径而非并列竞品

八、用户评价

该技能目前在第三方独立评价平台尚无具名用户评价。所在仓库 issue 区可查到 AdamTylerLynch、vpaul97 等多位贡献者近期为该合集仓库提交的功能与修复请求,反映仓库保持多人协作的日常维护节奏;本技能对应的 Pull Request 由 vpaul97 提交并合并,含 7,900 余行改动、65 个文件,获得 2 条评审留言,是该合集仓库近期规模较大的一次功能新增。

九、其他补充

该技能所在合集仓库当前包含 Terraform、Packer 两条产品线共 17 个技能;据 CHANGELOG 记录,本技能与 terraform-search-import 同属最新一批加入的能力,均尚未随正式版本号发布。技能内部按“新建策略”“转换 Sentinel 策略”“编写策略测试”三条使用旅程分别路由到独立参考文档。

十、安装使用方式

方式一:npx skills 通用安装

npx skills add hashicorp/agent-skills/terraform/policy/skills/terraform-policy

方式二:Claude Code 插件市场

claude plugin marketplace add hashicorp/agent-skills
claude plugin install terraform-policy-code@hashicorp

安装后无需重启,Agent 在处理 .policy.hcl / .policytest.hcl 相关任务,或收到“把 Sentinel 策略转换为 Terraform Policy”类请求时会自动加载本技能。插件市场安装方式同时提供一个可选的、基于 Docker 的 HCP Terraform 辅助工具(用于查询/操作实际 HCP Terraform 资源),若需启用需自行准备 TFE_TOKEN/TFE_ADDRESS 并安装 Docker;核心的策略编写与测试功能不依赖该工具即可使用。

十一、注意事项