1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | google-cloud-waf-security-google-skills |
| 作者/维护者 | Google(官方组织仓库 google/skills) |
| 来源链接 | https://github.com/google/skills/tree/main/skills/cloud/google-cloud-waf-security |
| 许可证 | Apache-2.0(数据来自 GitHub API) |
| GitHub Stars | 15,239(数据来自 GitHub API;该数字属整个 google/skills 合集仓库,不代表本技能自身热度) |
| Forks | 1,192(数据来自 GitHub API,同样是合集仓库整体数字) |
| 最新版本 | 无正式版本号,随仓库滚动更新;该子技能最近一次实质修改为 2026-06-24(数据来自 GitHub API) |
| 安装方式 | npx skills add google/skills 后勾选本子技能,或直接复制 skills/cloud/google-cloud-waf-security/SKILL.md 到本地技能目录 |
2. 功能介绍与亮点
这是 Google Cloud Well-Architected Framework(WAF)安全支柱的专用技能,帮助 agent 针对具体工作负载生成安全评估与改进建议。核心内容分三块:
- 六条核心设计原则:安全内建(Security by Design)、零信任、左移安全(Shift-Left Security)、主动网络防御、AI 的安全使用与治理、满足合规与隐私要求,每条原则都附带指向 Google Cloud 官方架构文档的落地依据链接。
- 分域产品清单:按身份与访问管理、网络安全、数据安全、安全运营(SecOps)、自动化与供应链五大类,列出 IAM、IAP、Cloud Armor、VPC Service Controls、KMS、Security Command Center 等具体 Google Cloud 产品及其适用场景。
- 提问清单与验收清单:为六条原则各配一组“工作负载评估问题”(用于摸清用户的安全现状与诉求)和一份“架构校验清单”(用于逐项核对架构是否达标),可直接驱动 agent 完成一次结构化的安全评审对话,而非泛泛而谈。
技能全文 311 行,纯 Markdown 文本,不含任何可执行脚本,agent 装载后即可依据清单展开问答与评审,不需要额外配置。
3. 适用场景
所属分类:DevOps 与基础设施
适合已经在 Google Cloud 上部署工作负载、需要系统性梳理安全架构的团队:云架构师在方案评审阶段用它对照官方清单查漏补缺;安全工程师用它准备内部安全评审会的问题清单;刚接手 Google Cloud 项目的初中级工程师可以把它当作“安全 checklist 教练”,逐条被提问、逐条打勾,避免遗漏零信任、供应链、AI 安全治理等容易被忽视的维度。
4. 跨 Agent 兼容性
本技能通过官方分发工具 npx skills add(skills.sh / vercel-labs/skills 安装器)分发,该安装器 README 逐个列出各 Agent 的确切安装路径:
- Claude Code:✅ 原生支持(安装路径
.claude/skills/) - Codex:✅ 原生支持(安装路径
.agents/skills/) - OpenClaw:✅ 原生支持(安装路径
skills/) - Hermes Agent:✅ 原生支持(安装路径
.hermes/skills/)
技能本体是纯 Markdown(YAML front matter + 正文),符合通用 Agent Skills 规范,不依赖任何 Claude Code 专属能力,四端安装后均可正常加载使用。
5. 推荐理由
比起自己现搜 Google Cloud 安全架构文档、临时拼一份 checklist,这份技能把六大安全原则、对应产品清单、提问清单、验收清单一次性打包好,且原则条目均直接挂钩 Google 官方架构文档,权威性有保障。技能不执行任何代码、不外发任何数据,纯文本知识型技能,风险面极小,适合初中级用户在做云安全评审时直接拿来用。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 属合集仓库子技能,不计仓库整体 star;该子技能被外部独立开发者 Shayne Boyer(spboyer,前微软/GitHub 开发者布道师)纳入其自建的 SKILL.md 规范审计工具 sensei 的批量审计范围并提交改进 PR,属真实第三方参与,但尚无专门针对本技能内容的独立讨论串 |
| 可用性 | 9 | 纯文本、复制即用,无需任何 API key 或额外配置;最近一次实质修改 2026-06-24,在近 3 个月维护窗口内;文档结构完整(原则+产品清单+提问清单+验收清单),可直接驱动一次完整评审 |
| 安全性 | 9 | 纯提示词/知识类技能,无 shell 命令执行、无运行时外联、无需任何凭据;引用链接均指向 docs.cloud.google.com 官方文档;License 明确(Apache-2.0);作者为 Google 官方组织,无造假迹象 |
综合评分:8.3
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① shell 命令及权限范围 | 无——纯 Markdown 文本,不含任何脚本 |
| ② 运行时联网外发 | 无自身网络行为;正文引用的均为 docs.cloud.google.com 官方文档链接,供 agent 按需查阅 |
| ③ API key/凭据 | 不需要 |
| ④ 可疑指令/prompt injection 迹象 | 未发现 |
| ⑤ 作者/组织信誉 | Google 官方组织仓库,信誉良好 |
| ⑥ License | Apache-2.0,明确 |
| ⑦ 最近维护时间 | 2026-06-24,活跃 |
7. 跟同类 Skills 相比的优势
| 技能 | 覆盖范围 | 许可证/规模 | 特点 |
|---|---|---|---|
| google-cloud-waf-security(本技能) | 仅 Google Cloud 安全支柱,按支柱拆分为独立技能 | Apache-2.0,Google 官方 | 单一支柱内容更聚焦,提问清单+验收清单结构化程度高,可单独安装无需引入其他支柱内容 |
| aws-samples/sample-well-architected-skills-and-steering | AWS Well-Architected Framework 全部支柱,打包为一套统一 playbook | MIT-0,231★,AWS 官方示例仓库,声称支持 14 种 Agent 工具 | 一次安装覆盖全部支柱,但安全支柱内容混在整体 playbook 里,不便单独取用 |
| tunayan/well-architected-ai-skill | Microsoft Well-Architected Framework for AI,聚焦 AI 工作负载评审 | MIT,个人开发者维护 | 专注 AI 工作负载场景,覆盖面比通用云安全窄,非官方出品 |
8. 用户评价
该技能目前在第三方平台尚无独立具名用户评价。可查到的一条相关记录是:前微软/GitHub 开发者布道师 Shayne Boyer(GitHub 用户 spboyer)自建了一款 SKILL.md 规范审计工具 sensei,并用它审计了包括本技能在内的 11 个 google/skills 子技能的 frontmatter 结构,提交了一份改进 PR(因该仓库当前不接受社区贡献而被维护者婉拒),可视为技能质量受到外部独立开发者关注的佐证。
9. 其他补充
本技能是 google/skills 仓库 “Well-Architected Framework” 系列六个支柱技能之一(另有 Cost Optimization、Reliability、Performance Optimization、Operational Excellence、Sustainability),各支柱均可独立安装,互不依赖。Sustainability 支柱技能的加入正是由社区用户通过 issue 请求推动上线,可见该系列会持续响应外部反馈扩充。
10. 安装使用方式
方式一(推荐):
npx skills add google/skills
安装过程中会列出仓库内全部技能供勾选,选中 “Google Cloud Well-Architected Framework skill for the Security pillar” 即可。
方式二(手动):直接从 https://github.com/google/skills/tree/main/skills/cloud/google-cloud-waf-security 复制 SKILL.md 到本地对应 Agent 的技能目录(如 Claude Code 为 .claude/skills/google-cloud-waf-security/)。
安装后无需重启,下次对话中提及“Google Cloud 安全架构评审”等相关意图即可触发;技能本身不需要任何环境变量或 API key。
11. 注意事项
- 技能内容聚焦设计原则与评审清单,不含可直接执行的部署脚本或 Terraform 代码,需要读者结合自身环境自行落地。
- 引用的官方文档链接均指向 docs.cloud.google.com,若 Google 后续调整文档结构,个别链接可能失效(该仓库此前发生过一次仓库重构导致 README 链接批量失效的情况,已修复,但提示读者留意链接时效性)。
- 该仓库当前不接受外部社区的直接代码贡献(PR 会被引导至官方反馈渠道),发现内容问题建议通过官方 issue 反馈而非直接提交 PR。