一、基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 正式名称 | terraform-policy-hashicorp-agent-skills | 合集仓库子目录名(见下方说明) |
| 所属合集仓库 | hashicorp/agent-skills(HashiCorp 官方 Agent Skills 合集,含 Terraform、Packer 两条产品线,当前共 17 个技能) | GitHub |
| 作者/维护者 | HashiCorp(现为 IBM 旗下),官方账号 hashicorp 发布 |
GitHub |
| 来源链接 | https://github.com/hashicorp/agent-skills/tree/main/terraform/policy/skills/terraform-policy | — |
| 许可证 | MPL-2.0(Mozilla Public License 2.0) | GitHub API |
| 所属仓库整体 Stars/Forks | 754 / 110(注:该数字属整个合集仓库,不代表本技能自身热度,仅作背景参考) | GitHub API |
| 最新版本 | 技能内标注 version 0.1.0;据仓库 CHANGELOG 记录列入尚未随版本号发布的 Unreleased 新增项;目录最近一次提交为 2026-07-15 | GitHub API |
| 安装方式 | npx skills add hashicorp/agent-skills/terraform/policy/skills/terraform-policy;或经 Claude Code 插件市场安装 terraform-policy-code@hashicorp |
官方 README / 插件清单 |
二、功能介绍与亮点
本技能教 Agent 编写、测试、迁移 HCP Terraform 原生的策略即代码语言——.policy.hcl(策略定义)与 .policytest.hcl(策略测试)。内容覆盖三条使用旅程:① 根据自然语言需求直接生成新策略(如“禁止未加密的 EC2 实例”);② 把既有的 Sentinel(或相邻的 OPA/Rego)策略库转换为 Terraform Policy 语法;③ 编写与调试策略测试文件,包括 mock 资源与测试执行器排错。三条旅程分别路由到独立参考文档,且全部统一引用同一份“语法真源”文件,避免多份文档各自维护导致语法不一致。
核心亮点:① HashiCorp(现 IBM 旗下)官方出品,是 HCP Terraform 较新一代原生策略执行能力的官方 Agent 配套技能;② 据仓库 CHANGELOG 记录,与同仓库内 terraform-search-import 同属最新一批加入的能力,尚未随正式版本号发布;③ 随包 evals/ 测试套件与 examples/ 侧的 Sentinel 迁移对照示例,表明发布前经过结构化质量验证;④ 插件同时可选启用一个基于 Docker 的 HCP Terraform 辅助工具,用于在策略编写之外进一步查询/操作实际 HCP Terraform 资源(详见十、安装使用方式)。
三、适用场景
固定分类:安全与合规
使用 HCP Terraform(或 Terraform Enterprise)做基础设施策略强制执行的平台/安全团队;仍在使用旧版 Sentinel 策略库、计划迁移到新一代 Terraform Policy 语言的团队;需要为策略规则本身编写自动化测试、防止策略误判放行违规资源的 DevSecOps 工程师。
四、跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | 官方 README 明确列出 Claude Code 为支持环境之一,并提供插件市场安装命令 |
| Codex | 未验证 | README 仅列出 GitHub Copilot / Opencode / Cursor 等,未点名 Codex |
| OpenClaw | 未验证 | 同上,未提及 |
| Hermes Agent | 未验证 | 同上,未提及 |
五、推荐理由
HashiCorp(现 IBM 旗下)官方出品,把 HCP Terraform 较新一代原生策略即代码能力转化为可执行的 Agent 工作流:既能从需求描述直接生成策略,也处理“旧 Sentinel 库迁移”这一许多存量团队都会遇到的真实痛点,并覆盖策略编写与测试两端,而不只停留在生成阶段。
六、评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 8 | HashiCorp/IBM 官方出品;所属仓库整体 754 星、110 fork(背景参考,不计入本技能自身);据 CHANGELOG 记录,与同仓库内 terraform-search-import 同属最新一批加入能力,仓库由 10 余位贡献者持续共同维护 |
| 可用性 | 9 | 一条命令或经插件市场即可安装;文档含完整旅程路由、Sentinel 转换示例与共享语法参考;随包 evals 测试套件;核心功能无需额外付费依赖 |
| 安全性 | 9 | 见下方安全检查清单 |
| 综合评分 | 8.7 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | 技能目录仅含 SKILL.md、references、examples、evals 等文档文件,不含可执行脚本,本身不直接执行 shell 命令 |
| ② 运行时联网外发 | 核心功能(生成/测试策略文件)本身不发起网络请求;生成的 .policy.hcl 文件后续由用户自行通过 HCP Terraform 或本地测试工具运行 |
| ③ API Key/凭据 | 核心技能不索取任何凭据;插件同时可选启用一个基于 Docker 的 HCP Terraform 辅助工具,若启用则需用户自行提供 TFE_TOKEN/TFE_ADDRESS 环境变量,存储方式由用户自身环境变量管理决定,透明可查明 |
| ④ 可疑指令排查 | 已直接抓取 SKILL.md 及全部 reference 文件核实,未发现 prompt injection 或隐藏指令 |
| ⑤ 作者/组织信誉 | HashiCorp(现 IBM 旗下),Terraform 官方开发商,对应 Pull Request 附 IBM Corp. 版权声明 |
| ⑥ License | MPL-2.0,条款清晰 |
| ⑦ 最近维护 | 目录最近一次提交 2026-07-15,随最新 CHANGELOG 记录同批发布 |
核心内容为纯文档/策略生成型技能,不含可执行脚本、不发起网络请求、不索取必需凭据;可选辅助工具涉及凭据配置,技能当前维护历史尚短(仅单次提交)。
七、跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本 skill 的差异 |
|---|---|---|
| Checkov(bridgecrewio/checkov,8,887 星) | 独立 CLI 静态扫描工具,运行后检测已写好的 IaC 配置是否违反安全/合规规则 | 侧重“事后检测”——需要用户自行运行并解读输出;本技能侧重“事前生成”策略本身,且是 Agent 原生技能形态,直接嵌入编写流程 |
| Open Policy Agent(open-policy-agent/opa,12,014 星) | 通用型策略引擎,覆盖 Terraform 之外任意场景,需学习独立的 Rego 语言 | 通用性更广但学习曲线更高;本技能直接使用 HCP Terraform 原生 .policy.hcl 语法,与 Terraform 工作流深度集成,并内置从 Sentinel/OPA 迁移的转换能力 |
| HashiCorp Sentinel(HashiCorp 此前的策略引擎产品) | Terraform Policy 的前代产品,仍在部分存量团队中使用 | 本技能明确定位为帮助团队从 Sentinel 迁移到新一代 Terraform Policy 语法,属迁移路径而非并列竞品 |
八、用户评价
该技能目前在第三方独立评价平台尚无具名用户评价。所在仓库 issue 区可查到 AdamTylerLynch、vpaul97 等多位贡献者近期为该合集仓库提交的功能与修复请求,反映仓库保持多人协作的日常维护节奏;本技能对应的 Pull Request 由 vpaul97 提交并合并,含 7,900 余行改动、65 个文件,获得 2 条评审留言,是该合集仓库近期规模较大的一次功能新增。
九、其他补充
该技能所在合集仓库当前包含 Terraform、Packer 两条产品线共 17 个技能;据 CHANGELOG 记录,本技能与 terraform-search-import 同属最新一批加入的能力,均尚未随正式版本号发布。技能内部按“新建策略”“转换 Sentinel 策略”“编写策略测试”三条使用旅程分别路由到独立参考文档。
十、安装使用方式
方式一:npx skills 通用安装
npx skills add hashicorp/agent-skills/terraform/policy/skills/terraform-policy
方式二:Claude Code 插件市场
claude plugin marketplace add hashicorp/agent-skills
claude plugin install terraform-policy-code@hashicorp
安装后无需重启,Agent 在处理 .policy.hcl / .policytest.hcl 相关任务,或收到“把 Sentinel 策略转换为 Terraform Policy”类请求时会自动加载本技能。插件市场安装方式同时提供一个可选的、基于 Docker 的 HCP Terraform 辅助工具(用于查询/操作实际 HCP Terraform 资源),若需启用需自行准备 TFE_TOKEN/TFE_ADDRESS 并安装 Docker;核心的策略编写与测试功能不依赖该工具即可使用。
十一、注意事项
- 面向的是 HCP Terraform(或 Terraform Enterprise)原生的 Terraform Policy 语言,不适用于仍完全依赖旧版 Sentinel 且暂无迁移计划的团队——迁移功能本身可用,但迁移后的策略需运行在支持 Terraform Policy 的平台版本上
- 生成的策略文件本身不会自动部署或强制生效,仍需用户经由 HCP Terraform 正常流程接入实际的策略集
- 该技能收录于仓库 CHANGELOG 的未发版部分,后续内容可能随正式版本发布而调整
- 目前仅验证了与 Claude Code 的兼容性,其余 Agent 生态尚未获得直接证据