SkillsScout
SECURITY-COMPLIANCE / 安全与合规

iac-security-review-owasp-secure-agent-playbook

收录日期 2026-07-30·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
8
安全性
8
7.7SCOUT SCORE

1. 基本信息

项目 内容
名称 iac-security-review(OWASP Secure Agent Playbook 项目 code-security-skills 插件子技能)
作者/维护者 OWASP Foundation(开放式Web应用安全项目基金会)
来源链接 https://github.com/OWASP/secure-agent-playbook/tree/main/plugins/code-security-skills/skills/iac-security-review
许可证 CC-BY-4.0(仓库根目录 LICENSE.md 明示;GitHub 页面因未使用标准 LICENSE 文件名而未自动识别,属识别遗漏非许可证缺失)
GitHub Stars / Forks 129 / 14(数据来自 GitHub API;该数字是 secure-agent-playbook 整个仓库共 17 个安全技能的合计,不专属本技能)
最新版本 v0.2.7(仓库级发布标签,数据来自 GitHub API)
安装方式 Claude Code 插件市场一条命令安装;非 Claude Code 场景可直接把技能对应的 Play 文档作为标准操作程序交给任意 Agent 执行

2. 功能介绍与亮点

iac-security-review 是一套针对基础设施即代码(Terraform/OpenTofu、Kubernetes 清单、CloudFormation 模板,含 Helm Chart)的结构化安全审查流程。先按文件特征识别 IaC 技术栈,再按九大安全域(身份与访问管理、密钥管理、网络安全、加密、存储安全、日志审计、资源暴露面、供应链、平台专属风险)逐项排查,对照 CIS Benchmark、云厂商安全最佳实践与 Kubernetes Pod Security Standards 给出发现。每条发现都要求给出资源路径、问题说明、攻击场景、修复代码示例与严重级别,最终输出按严重程度排序的结构化报告。

主要亮点:

3. 适用场景

所属固定分类:安全与合规

适用于需要在基础设施代码合入前发现安全隐患的团队与个人——例如 DevOps/平台工程师在评审 Terraform 模块时排查过宽的 IAM 策略与明文密钥、安全工程师在 CI 流程中对 Kubernetes 清单做 Pod Security 基线核查、或独立开发者在把 CloudFormation 模板部署到生产环境前做一次系统性自检。技能面向“代码阶段”的静态审查,不涉及运行时环境的实际探测。

4. 跨 Agent 兼容性

5. 推荐理由

基础设施配置错误(公网开放的存储桶、过宽的 IAM 策略、明文密钥)是云安全事故的常见根源,但很多团队没有把“审查 IaC 安全性”固化为可重复的流程,容易因人而异。这个技能把 OWASP 认可的检查项固化成结构化步骤,让 Agent 评审 Terraform/K8s/CloudFormation 时始终按同一套标准执行,产出可直接用于修复的具体建议,而不是一句“建议加强安全配置”的空泛提醒。

6. 评分

维度 分数 说明
受欢迎程度 7 OWASP Foundation 官方项目,仓库存在多名外部贡献者提交并合入的功能改进(Pull Request);仓库整体 129 Stars,规模不算大
可用性 8 纯 Markdown 流程与参考文档,零脚本依赖、零付费 API 需求,Claude Code 下一条命令安装;仓库近期仍有发布与合并记录,维护活跃
安全性 8 技能本身只读取代码、产出审查报告,不执行任何 shell 命令或网络请求;流程要求描述“攻击场景”(attack scenario)用于说明风险成因,比纯静态清单多一层主动性,故未打满分
综合 7.67 三项均值

安全检查清单:① 不执行 shell 命令;② 运行时不联网外发数据;③ 不要求 API Key 或凭据;④ 精读 SKILL.md 与关联 Play 文档,未发现可疑指令或隐蔽外发;⑤ OWASP Foundation 作者身份可公开验证;⑥ CC-BY-4.0 许可证在 LICENSE.md 中明示;⑦ 仓库最近一次发布为 2026-06-02,仍在活跃维护。

7. 跟同类 Skills 相比的优势

竞品 定位 与本技能的差异
sca-audit(同项目子技能) 依赖清单 CVE 扫描,驱动 osv-scanner/npm audit 等真实扫描工具 覆盖软件供应链层的第三方依赖漏洞,不检查基础设施配置本身
code-review-security(同项目子技能) 对照 OWASP Top 10 + ASVS 的应用代码安全审查 审查对象是业务代码逻辑,不涉及 Terraform/K8s/CloudFormation 这类声明式配置文件
Harness 容器镜像扫描技能(configure-container-scan) 把容器镜像漏洞扫描接入 Harness CI/CD 流水线 关注的是已构建镜像的运行时安全层,而 iac-security-review 审查的是部署前的基础设施定义文件,两者分处流水线的不同阶段
terraform-policy(HashiCorp 官方技能) 编写与迁移 Terraform 策略即代码(Sentinel 语言) 定位是“主动编写策略规则”,iac-security-review 定位是“事后审查现有 IaC 文件找问题”,一个负责制定规则,一个负责发现违规

四者组合大致覆盖从代码、依赖、基础设施定义到部署镜像的完整安全检查链路,iac-security-review 补齐的是“基础设施代码本身是否配置安全”这一环。

8. 用户评价

该技能所在项目在 GitHub 上有多名外部开发者提交并被合并的功能性 Pull Request(涉及插件打包结构、MASVS/MASTG 支持、多智能体威胁建模等方向),显示项目获得社区持续技术参与;但该子技能本身目前在第三方平台尚无具名用户评价。

9. 其他补充

项目同一仓库下还提供 ai-security-skills 插件(面向 Agent/LLM 应用自身安全评估,如 Prompt Injection 测试、MCP Server 审查),与 code-security-skills 形成互补线路,感兴趣团队可按需一并安装。

10. 安装使用方式

Claude Code:

/plugin marketplace add OWASP/secure-agent-playbook
/plugin install code-security-skills@agent-security-playbook

安装后在对话中直接提出需求即可触发,例如:“Review this Terraform for security”。若只需要单个技能而非整套插件,也可以直接把 plugins/code-security-skills/skills/iac-security-review/ 目录复制进本地 Agent 的 skills 目录。

Claude 组织插件: 从仓库 Releases 页面下载 secure-agent-playbook.zip 发布包(注意不要用 GitHub 的 “Download ZIP” 按钮,会导致目录嵌套不合规),在组织后台 Plugins 设置中上传。

其他 Agent(Codex / OpenClaw / Hermes 等):plugins/code-security-skills/plays/iac-security-review.md 的完整流程内容交给对应 Agent 作为执行依据。

11. 注意事项