SkillsScout
SECURITY-COMPLIANCE / 安全与合规

secure-github-actions-intercom-2x-skills

收录日期 2026-07-26·来源仓库 ↗
受欢迎程度
6
可用程度与相关性
9
安全性
9
8SCOUT SCORE

1. 基本信息

项目 内容
名称 secure-github-actions-intercom-2x-skills
作者/维护者 Intercom(Fin 2x 团队)
来源链接 https://github.com/intercom/2x-skills/tree/main/plugins/security-tools/skills/secure-github-actions
许可证 MIT(GitHub API 获取)
GitHub Stars 216(合集仓库整体,GitHub API 获取;该数字由仓库内 6 个插件共享,不专属本技能)
Forks 11(GitHub API 获取)
最新版本 SKILL.md metadata version 1.1
安装方式 Claude Code Plugin Marketplace

2. 功能介绍与亮点

secure-github-actions 是面向 GitHub Actions 工作流 YAML 的安全加固清单技能,核心是 14 条具体规则,每条对应一类真实漏洞成因:

3. 适用场景

所属分类:安全与合规

面向任何用 Claude Code 编写或审查 GitHub Actions 工作流的团队,尤其是接受外部 PR 的公开仓库、大量使用第三方 action 的项目、在 CI 中接入 claude-code-action 的仓库。

4. 跨 Agent 兼容性

5. 推荐理由

多数“安全技能”停留在通用建议层面,这份技能把工作流 YAML 的攻击面拆成 14 条可机械核查的具体规则,配成因说明、修复示例和现成审计命令,安装即用、零外部依赖,规则本身来自真实生产事故的复盘。

6. 评分

维度 分数 说明
受欢迎程度 6 官方产品出品,合集仓库整体 216 stars,但目前未发现独立第三方讨论
可用性 9 Plugin Marketplace 一条命令安装,文档详尽(14 规则+审计命令+检查清单),近期有维护,无需任何付费依赖或外部账号
安全性 9 详见下方检查清单

安全检查清单

项目 结果
① Shell 命令及权限范围 有——但仅用于本地只读审计(grep/awk 扫描 .github/workflows/)与 gh repo view 查询仓库可见性,无写入/破坏性操作,用途明确
② 运行时联网外发 无独立外发;gh repo view 调用的是用户自身已认证的 GitHub CLI 会话
③ API Key/凭据 不要求任何额外凭据
④ 可疑指令迹象 无——钩子脚本逻辑透明,仅按文件路径匹配触发提示
⑤ 作者信誉 Intercom 工程团队(Fin 2x),MIT 开源,仓库归属清晰可查
⑥ License MIT,明确
⑦ 最近维护 本技能所在插件最近一次提交于 2026-07-09,仓库整体活跃

综合评分 = 三项均值 = 8.0

7. 跟同类 Skills 相比的优势

项目 定位 与本技能的差异
anthropics/claude-code-security-review(5,642 stars) Anthropic 官方出品的 GitHub Action,用 Claude 对 PR 的代码改动做通用安全审查 覆盖整个代码 diff 的安全漏洞检测,运行在 CI 触发后;不专门针对 GitHub Actions 工作流 YAML 本身的语法级加固规则,两者可互补而非替代
latiotech/secure-supply-chain-skills(15 stars,2026-03 末后未再更新) 面向多种包管理生态的供应链安全检查清单技能 覆盖面更宽(跨语言依赖管理),但对 GitHub Actions 工作流场景只有通用建议,没有本技能这种逐条规则+现成审计命令+仓库可见性分级处理的深度

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 安装使用方式

渠道:GitHub / Claude Code Plugin Marketplace

/plugin marketplace add intercom/2x-skills
/plugin install security-tools@fin-2x

安装后无需重启。此后每次编辑 .github/workflows/*.yml 文件时,配套钩子会自动提示调用该技能;也可在审查已有工作流时主动调用它执行全量审计。

10. 注意事项