1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | cloudflare-one-cloudflare-skills | — |
| 作者/维护者 | Cloudflare, Inc. 官方仓库 cloudflare/skills;提交者包括 Cloudflare Sr. Director of Product, Workers Brendan Irvine-Broque(GitHub:irvinebroque) |
GitHub API(repo + commits + 用户资料) |
| 来源链接 | https://github.com/cloudflare/skills/tree/main/skills/cloudflare-one | — |
| 许可证 | Apache-2.0(仓库根 LICENSE 声明) | GitHub API |
| GitHub Stars / Forks | 所属仓库 2,529★ / 239 forks(该数字属整个合集仓库,不代表本子技能个体热度;子技能自身证据见第 6 章) | GitHub API |
| 最新版本 | 无独立版本号系统;该子目录最近一次改动提交于 2026-06-14 | GitHub API(commits) |
| 安装方式 | Claude Code 插件市场一条命令 / npx skills / 手动复制 |
仓库 README |
2. 功能介绍与亮点
cloudflare-one 是 Cloudflare 官方为 Zero Trust / SASE 产品线(Access、Gateway、WARP、Tunnel、Cloudflare WAN、DLP、CASB、设备安全态势、身份)编写的检索优先型架构与运维指南。核心设计:
- 检索优先:给出限制、字段、分类 ID 或界面路径前,先从当前官方文档、文档 MCP 服务器或 API schema 取现行信息,不依赖可能过期的内置知识。
- 五步工作流:归类请求(架构/配置/排障/迁移/审查)→ 收集身份提供商、流量路径、合规约束等上下文 → 只检索所需文档 → 有账号权限时先查现有资源再提改动 → 给出含前置条件、验证步骤与回滚方案的变更集,风险改动默认限定试点范围。
- 六大评估提示清单:架构现状、Access 与 SaaS 联邦、Tunnel 与私有网络、Gateway/TLS/DLP、CASB 与设备态势、Cloudflare WAN/站点连接,逐项列出需先问清楚的问题而非直接跳到配置。
- 护栏提醒:如“Access 策略默认拒绝,只有路由没有 Allow 策略仍会拦截”“分离隧道 Include/Exclude 模式不能混用”“证书钉扎应用需先加 Do Not Inspect 例外再开 TLS 检查”,均来自真实运维场景。
- 验证清单与 API 安全守则:要求测试授权/未授权/设备态势失败等场景;明确“不要凭空猜测分类 ID 或 API 请求体”“未经批准不得启用大范围生产策略”。
3. 适用场景
固定分类:安全与合规(身份识别访问控制、DLP 数据防泄漏、CASB 云安全态势评估均属网络安全范畴)。
面向负责企业 Zero Trust 网络安全架构的工程师、IT 运维/安全团队:设计新的 Zero Trust 部署、配置 Access 策略与 Gateway 流量规则、排查隧道连接或策略拦截问题、评审既有 Cloudflare One 部署的安全配置时使用。
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持——仓库 README 明确给出插件市场安装命令,并点名列出 cloudflare-one 技能。
- Codex:✅ 支持——README 声明“这些技能适用于任何支持 Agent Skills 标准的 Agent,包括 Claude Code、OpenCode、OpenAI Codex 和 Pi”,并给出
~/.codex/skills/手动复制路径。 - OpenClaw:❓ 未验证——README 未点名。
- Hermes Agent:❓ 未验证——同上。
5. 推荐理由
这是 Cloudflare 官方给企业网络安全工程师的 Zero Trust 全生命周期参考手册:设计、配置、排障、审查全覆盖,检索优先设计保证字段始终来自当前文档,内置大量来自真实部署的护栏(默认拒绝提醒、分阶段试点、证书钉扎例外),把“改动前该问什么、该验证什么”系统化下来,对运维 Cloudflare Zero Trust 部署的团队可直接投入使用。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | Cloudflare 官方仓库出品,登记在官方 README 的技能汇总表中,提交者为 Cloudflare Workers 产品高管;子技能自身在第三方平台尚未见独立评测或深度讨论 |
| 可用性 | 9 | 插件市场一条命令 / npx skills / 手动复制三种方式均可安装;单文件 SKILL.md 结构完整、含工作流+评估清单+护栏+验证清单;最近一次内容改动为 2026-06-14;无付费依赖 |
| 安全性 | 9 | 检查清单详见下表 |
安全检查清单:
- ① shell 命令及权限范围:无,纯 Markdown 指导,不含任何 shell 命令或脚本
- ② 运行时联网外发:唯一“联网”行为是检索官方文档/API schema 或调用用户已授权的 MCP 服务器,不涉及向未声明第三方外发数据
- ③ API key/凭据存储方式:技能本身不要求提供或存储任何凭据,前提是用户已有 Cloudflare 账号访问权限
- ④ 可疑指令:全文逐节审阅未见混淆代码或 prompt injection 迹象,反而通篇是“未经批准不得启用大范围生产策略”等审慎护栏
- ⑤ 作者/组织信誉:Cloudflare, Inc. 官方组织仓库,提交者 Brendan Irvine-Broque 为 Cloudflare Sr. Director of Product, Workers
- ⑥ License:明确,Apache-2.0
- ⑦ 最近维护时间:该子目录最近一次改动提交于 2026-06-14
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本技能的差异 |
|---|---|---|
| secsilab/zscaler-claude-skills | 第三方开发者发布,覆盖 Zscaler 全线产品(ZIA、ZPA、ZTB、ZCC、ZDX 等)共 21 个技能,声称覆盖 1,677 个 API 端点 | 面向 Zscaler 生态,非厂商官方发布;端点覆盖更多但缺少厂商权威背书 |
| dvmrry/zscaler-skill | 单一技能,专注推理 Zscaler 产品组合内部的策略优先级、通配符语义、SSL 检查顺序与跨产品行为 | 同样是第三方而非官方产品,聚焦“跨产品行为推理”这一较窄切面 |
| cloudflare-one-migrations(同仓库姊妹技能) | 专注把 Zscaler ZIA/ZPA、Palo Alto 或传统 VPN/SWG 迁移到 Cloudflare One 的评估、策略映射与分阶段迁移计划 | 解决“迁移到 Cloudflare One 该怎么规划”,本技能解决“已在 Cloudflare One 上该怎么日常设计、配置、排障与审查” |
差异化点:cloudflare-one 是目前唯一由厂商官方(而非独立开发者)发布的 Zero Trust / SASE 架构类 Agent Skill,采用检索优先设计确保内容不随产品迭代过期。
8. 用户评价
该技能目前在第三方平台尚无独立的具名用户评价,仅被 awesomeskill.ai、claudepluginhub.com 等第三方 Agent Skill 目录站收录展示。
9. 其他补充
同仓库 Cloudflare One 分组下还有姊妹技能 cloudflare-one-migrations,覆盖从 Zscaler/Palo Alto/传统 VPN 迁移的评估与规划场景,可配合使用;仓库不设版本号机制,改动直接体现在提交历史中。
10. 安装使用方式
方式一:Claude Code 插件市场(推荐)
/plugin marketplace add cloudflare/skills
/plugin install cloudflare@cloudflare
该命令会连带安装同仓库全部 Cloudflare 技能,包括 cloudflare-one。
方式二:npx skills 通用安装器
npx skills add cloudflare/skills --skill cloudflare-one
方式三:手动复制
克隆仓库后,将 skills/cloudflare-one 文件夹复制到对应 Agent 的技能目录(如 Claude Code 的 ~/.claude/skills/、OpenAI Codex 的 ~/.codex/skills/)。
安装后无需重启;技能基于 SKILL.md 的 description 字段自动匹配触发,当对话涉及设计、配置、排障或审查 Cloudflare One 部署时会被自动加载,无需手动调用。
11. 注意事项
该技能覆盖日常设计/配置/排障/审查场景,不含“从其他厂商迁移到 Cloudflare One”的系统性评估流程(由姊妹技能 cloudflare-one-migrations 覆盖);部分步骤(如“检查现有资源”)需要用户已有 Cloudflare 账号访问权限,纯规划咨询场景也可独立使用;OpenClaw、Hermes Agent 暂无官方兼容性声明。