SkillsScout
SECURITY-COMPLIANCE / 安全与合规

cloud-security-alirezarezvani-claude-skills

收录日期 2026-08-06·来源仓库 ↗
受欢迎程度
6
可用程度与相关性
7
安全性
8
7.0SCOUT SCORE

1. 基本信息

项目 内容
名称 cloud-security-alirezarezvani-claude-skills
作者/维护者 Alireza Rezvani(GitHub: alirezarezvani)
来源链接 https://github.com/alirezarezvani/claude-skills/tree/main/engineering-team/skills/cloud-security
许可证 MIT(数据来源:GitHub API)
GitHub Stars 23,896(所属 claude-skills 合集仓库整体星数,非本技能独立星数;数据来源:GitHub API)
Forks 3,352(同上,合集仓库层面;数据来源:GitHub API)
最新版本 该子技能未见独立版本号,最近一次内容修订为 2026-05-02(数据来源:GitHub API 按路径过滤的提交历史)
安装方式 复制子目录到本地 skills 目录;仓库亦提供 Codex/OpenClaw/Hermes Agent 专用安装脚本(见第 10 章)

2. 功能介绍与亮点

cloud-security 提供云基础设施安全态势评估(CSPM)方法论,配套 cloud_posture_check.py 一个纯本地分析工具,覆盖 IAM 权限提升路径、存储桶公开暴露、安全组网络开放、IaC 配置四类风险:

3. 适用场景

固定分类:安全与合规

适合需要对 AWS/Azure/GCP 资源做上线前或定期安全态势审查的云安全工程师、DevOps 团队——如新建 IAM 策略前先跑一遍提权路径检查、新建 S3 桶前核对公开访问配置、或把该工具接入 CI/CD 在 Terraform apply 前拦截高危变更。也适合需要按 PCI/HIPAA/GDPR 等合规场景对涉敏感数据资源做加严检查的团队。不适合需要主动扫描活跃云环境实时状态的场景——本工具只分析用户手动导出的配置快照,不做实时云 API 轮询。

4. 跨 Agent 兼容性

以上判断依据仓库 README 明确给出的各平台安装说明,未对每个平台逐一实测触发效果。

5. 推荐理由

多数云安全建议停留在“参考 AWS Well-Architected 检查清单”层面,缺少可直接复算的判定逻辑。cloud-security 把云安全工程师脑子里的“这条 IAM 策略危不危险”“这个安全组能不能上线”判断,转成一个零外部依赖、不发起任何云 API 调用的确定性脚本——权限提升组合、S3 暴露维度、端口风险分级均有明确规则与严重度,配合两个修饰符可直接适配互联网暴露面与合规数据场景,产出可直接接入 CI/CD 部署门禁的退出码。

6. 评分

维度 分数 说明
受欢迎程度 6 母仓库 23,896 星是整个 claude-skills 合集的数字,不代表本技能自身热度;本技能自身随仓库一次批量提交(新增 5 个安全技能)合并入库,未找到独立于合集仓库之外的具名第三方讨论或采用数据
可用性 7 工具本身零配置、复制即用,附 1 份 CSPM 检查参考文档;但需要用户先手动用 aws/gcloud/az CLI 导出 IAM 策略、桶配置、安全组规则为 JSON 才能分析,非一步到位;该子技能内容最近一次修订为 2026-05-02,距今约 3 个月
安全性 8 见下方安全检查清单

综合评分:7.0(三项均值)

安全检查清单

  1. Shell 命令执行:无——脚本仅做本地 JSON 文件解析与规则匹配,不调用 subprocess/os.system;SKILL.md 工作流中出现的 aws iam get-policy-versionterraform show 等命令是提示用户在自己的终端里手动导出数据,不由技能自动执行
  2. 联网外发:无——脚本代码中未发现 requests/urllib/socket 等网络调用
  3. API Key/凭据:不需要——分析对象是用户预先导出的本地 JSON 文件,技能本身不持有或请求任何云凭据
  4. 可疑指令:审阅 SKILL.md 与 cloud_posture_check.py 全文,未发现隐蔽指令、混淆代码或数据外发迹象
  5. 作者/组织信誉:alirezarezvani/claude-skills 是持续活跃维护的开源合集仓库(23,896 星,MIT 协议),未发现刷星或误导性营销迹象
  6. License:MIT,明确
  7. 最近维护:该子技能目录最近一次修订为 2026-05-02;仓库整体最近一次推送为 2026-08-05,非弃置项目

7. 跟同类 Skills 相比的优势

对比对象 定位 与 cloud-security 的差异
cloud-audit(briiirussell/cybersecurity-skills,342 星) 云基础设施安全审计方法论,AWS/GCP/Azure 通用 单文件纯提示词方案,直接在对话中调用 aws/gcloud/az CLI 实时查询云账户;cloud-security 要求先导出配置快照再离线分析,不直接持有或请求云凭据执行权限,且附带确定性提权组合规则库与严重度分级脚本
threat-detection(同一合集内相邻技能) 基于日志的行为异常统计检测,主动威胁狩猎 面向已发生的可疑行为模式挖掘,输入是日志/事件流;cloud-security 面向配置本身,在异常行为发生前就识别可被利用的错误配置,二者互为上下游
incident-response(同一合集内相邻技能) 安全事件 SEV1-4 分级、误报过滤与升级路由 面向已确认发生的安全事件做响应处置;cloud-security 是事前预防性配置核查,不处理活跃事件——SKILL.md 明确二者边界

cloud-security 的差异化在于:把云安全工程师常用的“提权路径组合”“S3 四维核验”“端口风险分级”这类经验判断变成有明确规则、可复算严重度、且不触碰真实云凭据的确定性脚本,而非依赖 Agent 每次现场调用云 CLI 临场判断。

8. 用户评价

该技能所属 claude-skills 合集仓库已被 GitHub Topics 与独立文档站点收录展示,但截至目前未发现来源可查的、专门针对本技能的具名用户书面评价。

9. 其他补充

该技能与同目录下的 threat-detection、incident-response、red-team、security-pen-testing 共享统一的交叉引用设计——SKILL.md 明确标注“本技能只做配置态势评估,不处理活跃事件、不做应用层漏洞挖掘”的边界,鼓励按需组合而非互相替代。

10. 安装使用方式

渠道一:手动复制

git clone https://github.com/alirezarezvani/claude-skills
cp -r claude-skills/engineering-team/skills/cloud-security ~/.claude/skills/cloud-security

渠道二:仓库自带插件市场

仓库根目录提供 marketplace.json 配置(该技能归属 engineering-skills 插件包,随该目录下共 32 个工程类技能一并安装),可按仓库 README 的插件安装说明接入。

渠道三:其他 Agent 专用脚本

# Codex
npx agent-skills-cli add alirezarezvani/claude-skills --agent codex
# OpenClaw
bash <(curl -s https://raw.githubusercontent.com/alirezarezvani/claude-skills/main/scripts/openclaw-install.sh)
# Hermes Agent(需本地执行一次同步脚本)
python scripts/sync-hermes-skills.py --verbose

安装后注意事项:无需重启客户端;在对话中提及“IAM 提权检查”“S3 桶是否公开”“安全组风险”等场景关键词即可触发技能加载。使用前需自行用云厂商 CLI(aws/az/gcloud)导出待检查的策略/配置为 JSON,技能本身不会代为连接云账户获取数据。

11. 注意事项