1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | cloud-security-alirezarezvani-claude-skills |
| 作者/维护者 | Alireza Rezvani(GitHub: alirezarezvani) |
| 来源链接 | https://github.com/alirezarezvani/claude-skills/tree/main/engineering-team/skills/cloud-security |
| 许可证 | MIT(数据来源:GitHub API) |
| GitHub Stars | 23,896(所属 claude-skills 合集仓库整体星数,非本技能独立星数;数据来源:GitHub API) |
| Forks | 3,352(同上,合集仓库层面;数据来源:GitHub API) |
| 最新版本 | 该子技能未见独立版本号,最近一次内容修订为 2026-05-02(数据来源:GitHub API 按路径过滤的提交历史) |
| 安装方式 | 复制子目录到本地 skills 目录;仓库亦提供 Codex/OpenClaw/Hermes Agent 专用安装脚本(见第 10 章) |
2. 功能介绍与亮点
cloud-security 提供云基础设施安全态势评估(CSPM)方法论,配套 cloud_posture_check.py 一个纯本地分析工具,覆盖 IAM 权限提升路径、存储桶公开暴露、安全组网络开放、IaC 配置四类风险:
- IAM 提权路径识别:内置约 10 种已知提权组合模式(如
iam:PassRole + lambda:CreateFunction、自我授权策略附加),每条映射对应 MITRE ATT&CK 技术编号,而非只检查单条权限是否危险 - S3 暴露四维检查:公开访问阻断配置、桶 ACL、桶策略 Principal、默认加密逐项核验,并给出符合安全基线的 JSON 配置模板
- 安全组端口风险分级:SSH/RDP/全端口开放判 Critical,数据库端口(MySQL/PostgreSQL/MongoDB/Redis 等)开放判 High,附具体加固建议
- 严重度修饰符:
--severity-modifier internet-facing与regulated-data可对同一发现按暴露面或数据敏感度整体上调一级,供合规场景使用 - AWS/Azure/GCP 三云覆盖矩阵:AWS 为完整覆盖,Azure/GCP 为部分覆盖,SKILL.md 明确标注每类检查在三云上的覆盖程度,不过度承诺
- 工具本体仅依赖 Python 标准库(argparse/json/dataclasses/datetime),只分析用户预先导出的本地 JSON 配置文件,不发起任何云 API 调用或网络请求;退出码 0/1/2 对应无风险/高危/严重,可直接接入 CI/CD 部署门禁
3. 适用场景
固定分类:安全与合规
适合需要对 AWS/Azure/GCP 资源做上线前或定期安全态势审查的云安全工程师、DevOps 团队——如新建 IAM 策略前先跑一遍提权路径检查、新建 S3 桶前核对公开访问配置、或把该工具接入 CI/CD 在 Terraform apply 前拦截高危变更。也适合需要按 PCI/HIPAA/GDPR 等合规场景对涉敏感数据资源做加严检查的团队。不适合需要主动扫描活跃云环境实时状态的场景——本工具只分析用户手动导出的配置快照,不做实时云 API 轮询。
4. 跨 Agent 兼容性
- Claude Code:原生支持——仓库以 Claude Code 为首要分发目标,SKILL.md 遵循 Agent Skills 规范
- Codex:原生支持——仓库 README 提供专用命令
npx agent-skills-cli add alirezarezvani/claude-skills --agent codex,或手动复制到~/.codex/skills/ - OpenClaw:原生支持——仓库提供专用安装脚本
bash <(curl -s .../scripts/openclaw-install.sh) - Hermes Agent:需适配——仓库预生成了
.hermes/skills/claude-skills/目录树,但需用户本地执行一次python scripts/sync-hermes-skills.py才能安装到~/.hermes/skills/,采用与 Claude Code 相同的 SKILL.md 规范、无需格式转换
以上判断依据仓库 README 明确给出的各平台安装说明,未对每个平台逐一实测触发效果。
5. 推荐理由
多数云安全建议停留在“参考 AWS Well-Architected 检查清单”层面,缺少可直接复算的判定逻辑。cloud-security 把云安全工程师脑子里的“这条 IAM 策略危不危险”“这个安全组能不能上线”判断,转成一个零外部依赖、不发起任何云 API 调用的确定性脚本——权限提升组合、S3 暴露维度、端口风险分级均有明确规则与严重度,配合两个修饰符可直接适配互联网暴露面与合规数据场景,产出可直接接入 CI/CD 部署门禁的退出码。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 6 | 母仓库 23,896 星是整个 claude-skills 合集的数字,不代表本技能自身热度;本技能自身随仓库一次批量提交(新增 5 个安全技能)合并入库,未找到独立于合集仓库之外的具名第三方讨论或采用数据 |
| 可用性 | 7 | 工具本身零配置、复制即用,附 1 份 CSPM 检查参考文档;但需要用户先手动用 aws/gcloud/az CLI 导出 IAM 策略、桶配置、安全组规则为 JSON 才能分析,非一步到位;该子技能内容最近一次修订为 2026-05-02,距今约 3 个月 |
| 安全性 | 8 | 见下方安全检查清单 |
综合评分:7.0(三项均值)
安全检查清单:
- Shell 命令执行:无——脚本仅做本地 JSON 文件解析与规则匹配,不调用 subprocess/os.system;SKILL.md 工作流中出现的
aws iam get-policy-version、terraform show等命令是提示用户在自己的终端里手动导出数据,不由技能自动执行 - 联网外发:无——脚本代码中未发现 requests/urllib/socket 等网络调用
- API Key/凭据:不需要——分析对象是用户预先导出的本地 JSON 文件,技能本身不持有或请求任何云凭据
- 可疑指令:审阅 SKILL.md 与
cloud_posture_check.py全文,未发现隐蔽指令、混淆代码或数据外发迹象 - 作者/组织信誉:alirezarezvani/claude-skills 是持续活跃维护的开源合集仓库(23,896 星,MIT 协议),未发现刷星或误导性营销迹象
- License:MIT,明确
- 最近维护:该子技能目录最近一次修订为 2026-05-02;仓库整体最近一次推送为 2026-08-05,非弃置项目
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与 cloud-security 的差异 |
|---|---|---|
| cloud-audit(briiirussell/cybersecurity-skills,342 星) | 云基础设施安全审计方法论,AWS/GCP/Azure 通用 | 单文件纯提示词方案,直接在对话中调用 aws/gcloud/az CLI 实时查询云账户;cloud-security 要求先导出配置快照再离线分析,不直接持有或请求云凭据执行权限,且附带确定性提权组合规则库与严重度分级脚本 |
| threat-detection(同一合集内相邻技能) | 基于日志的行为异常统计检测,主动威胁狩猎 | 面向已发生的可疑行为模式挖掘,输入是日志/事件流;cloud-security 面向配置本身,在异常行为发生前就识别可被利用的错误配置,二者互为上下游 |
| incident-response(同一合集内相邻技能) | 安全事件 SEV1-4 分级、误报过滤与升级路由 | 面向已确认发生的安全事件做响应处置;cloud-security 是事前预防性配置核查,不处理活跃事件——SKILL.md 明确二者边界 |
cloud-security 的差异化在于:把云安全工程师常用的“提权路径组合”“S3 四维核验”“端口风险分级”这类经验判断变成有明确规则、可复算严重度、且不触碰真实云凭据的确定性脚本,而非依赖 Agent 每次现场调用云 CLI 临场判断。
8. 用户评价
该技能所属 claude-skills 合集仓库已被 GitHub Topics 与独立文档站点收录展示,但截至目前未发现来源可查的、专门针对本技能的具名用户书面评价。
9. 其他补充
该技能与同目录下的 threat-detection、incident-response、red-team、security-pen-testing 共享统一的交叉引用设计——SKILL.md 明确标注“本技能只做配置态势评估,不处理活跃事件、不做应用层漏洞挖掘”的边界,鼓励按需组合而非互相替代。
10. 安装使用方式
渠道一:手动复制
git clone https://github.com/alirezarezvani/claude-skills
cp -r claude-skills/engineering-team/skills/cloud-security ~/.claude/skills/cloud-security
渠道二:仓库自带插件市场
仓库根目录提供 marketplace.json 配置(该技能归属 engineering-skills 插件包,随该目录下共 32 个工程类技能一并安装),可按仓库 README 的插件安装说明接入。
渠道三:其他 Agent 专用脚本
# Codex
npx agent-skills-cli add alirezarezvani/claude-skills --agent codex
# OpenClaw
bash <(curl -s https://raw.githubusercontent.com/alirezarezvani/claude-skills/main/scripts/openclaw-install.sh)
# Hermes Agent(需本地执行一次同步脚本)
python scripts/sync-hermes-skills.py --verbose
安装后注意事项:无需重启客户端;在对话中提及“IAM 提权检查”“S3 桶是否公开”“安全组风险”等场景关键词即可触发技能加载。使用前需自行用云厂商 CLI(aws/az/gcloud)导出待检查的策略/配置为 JSON,技能本身不会代为连接云账户获取数据。
11. 注意事项
- 已知限制:AWS 覆盖最完整(IAM/S3/安全组/IaC 四类全覆盖),Azure 与 GCP 目前只有部分覆盖(如 RBAC 与工作负载身份的提权模式库不如 AWS 详尽),SKILL.md 已明确标注这一差异
- 兼容性问题:Hermes Agent 需要用户本地执行一次同步脚本才能安装,非开箱即用;其余三个 Agent 均有官方直接安装路径
- 潜在风险:工具给出的是基于已知模式库的静态规则判定,不能替代 AWS Access Analyzer、Azure Policy 等云厂商官方持续监控服务;提权组合规则库覆盖约 10 种已知模式,非穷举,新型提权手法需人工补充规则