1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | soc2-audit-prep-alirezarezvani-claude-skills |
| 作者/维护者 | Alireza Rezvani(个人开发者,GitHub 账号 alirezarezvani) |
| 来源链接 | https://github.com/alirezarezvani/claude-skills/tree/main/compliance-os/skills/soc2-audit-prep |
| 许可证 | MIT(仓库根目录 LICENSE 原文已核实) |
| GitHub Stars | 23,868(GitHub API,为 claude-skills 仓库整体数字,仓库内含数百个子技能,不专属本技能个体) |
| Forks | 3,348(GitHub API) |
| 最新版本 | 2.9.0(compliance-os 插件包版本号,来自仓库 marketplace 清单) |
| 安装方式 | Claude Code 插件市场一条命令,详见第 10 章 |
2. 功能介绍与亮点
这是一个专注 SOC 2 Type II 审计准备的结构化自查技能,属于仓库内 compliance-os 多框架合规工具包的一员。核心不是罗列条款,而是用六个强制追问逼团队拿出证据,风格接近一位挑剔的审计员:
- 观察期纪律:按周期核对控制项是否每期执行,“跳过一期”直接判定为潜在异常
- 变更与异常管理:中途变更须补记录;异常要求发现时即记,并给出常见容忍阈值(1–2 次可接受,3 次以上构成发现项)
- 证据分布:检查观察期前段有无证据留存,用“前置证据 vs. 后段临时补齐”识别控制是否真实持续运营
- 与 ISO 27001 交叉映射:提示两者控制项高重合,可复用同一份证据支撑两份审计
- 附四个 Python 脚本(缺口分析、控制矩阵、证据追踪、模拟审计),输出含就绪判定与待办清单的结构化报告模板
3. 适用场景
所属分类:安全与合规
面向正在准备或已进入 SOC 2 Type II 观察期的软件/SaaS 团队——尤其是需向企业客户证明安全合规、但内部无专职审计人员的中小团队。典型时机包括观察期启动自查、期中检查、正式测试前预演,以及范围变更或安全事件后的复查。
4. 跨Agent兼容性
- Claude Code:原生支持,通过插件市场一条命令安装
- Codex:原生支持,仓库提供
agent-skills-cli与专用转换脚本,SKILL.md 遵循同一套 agentskills.io 标准 - OpenClaw:原生支持,仓库提供专用安装脚本
- Hermes Agent:原生支持,但需本地运行一次同步脚本(
sync-hermes-skills.py)——该脚本的来源目录已包含 compliance-os,但仓库内预生成的同步快照尚未含这批技能,需用户自行同步一次
5. 推荐理由
多数通用合规技能只把法规条文复述一遍,这个技能反过来审问使用者“证据在哪、能不能立住”,更贴近真实审计现场的挑剔视角;配套脚本让六问不止停留在对话层面,还能落到可复算的文件产出。对正准备第一次 SOC 2 Type II 审计、又请不起专职合规顾问的团队,这是一份能直接当自查清单用的工具。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 6 | 所属仓库创建约十个月即积累两万余星,但内含数百个跨领域子技能,星数不能记给单个技能;针对这一具体技能,目前未找到可验证的独立第三方讨论或安装数据 |
| 可用性 | 8 | 单文件、结构清晰,可一条命令安装;仓库两个月前对全库交叉引用做过系统修复,本技能引用的四个配套脚本均已核实存在;美中不足是脚本实际归属同仓库另一个插件包(ra-qm-skills),只装 compliance-os 不会自动带上它们 |
| 安全性 | 9 | 纯提示词与文档类技能,不执行 shell 命令、不联网、不要求凭据;配套脚本为可审阅的标准库 Python 代码,非混淆;仓库公开 License、SECURITY.md 与贡献规范齐全 |
| 综合 | 7.7 | 三项均值 |
安全检查清单:①无 shell 执行 ②无联网外发 ③无需凭据 ④SKILL.md 与脚本无可疑指令 ⑤作者为活跃个人开发者,无造假迹象 ⑥License 明确(MIT)⑦近两个月内有维护记录
7. 跟同类Skills相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| gdpr-compliance-checker(goSprinto) | 自动扫描代码库定位 GDPR 缺口,生成 DPA/ROPA 等合规文件包 | 聚焦 GDPR 单一法规,偏“扫描+文档生成”;本技能聚焦 SOC 2 观察期纪律与审计追问,偏“结构化自查+证据留痕” |
| Claude-Skills-Governance-Risk-and-Compliance(Sushegaad) | 单一技能覆盖 ISO 27001、SOC 2、GDPR、HIPAA、PCI DSS 等十余种框架的通用指引 | 广度更大但单框架钻研深度有限;本技能只做 SOC 2,把跳期、后补证据、异常重要性等陷阱拆得更细,并配可运行脚本 |
8. 用户评价
该技能目前在第三方平台尚无可验证的具名用户评价。
9. 安装使用方式
# Claude Code:先添加市场,再安装 compliance-os 插件包
/plugin marketplace add alirezarezvani/claude-skills
/plugin install compliance-os@claude-code-skills
# 如需配套的缺口分析、证据追踪等脚本,另装同仓库的 ra-qm-skills 插件包
/plugin install ra-qm-skills@claude-code-skills
# 或手动安装:克隆整个仓库后复制技能目录
git clone https://github.com/alirezarezvani/claude-skills.git
cp -r claude-skills/compliance-os/skills/soc2-audit-prep ~/.claude/skills/
安装后在 Claude Code 会话中输入 /cs:soc2-audit-prep <审计范围> 即可触发六问自查;首次使用建议指定具体范围(如产品线或客户群)以获得针对性输出。
10. 注意事项
- 本技能提供的是审计准备自查框架,不构成正式审计意见,也不能替代持证审计事务所的现场测试
- 配套 Python 脚本分散在两个插件包(compliance-os 与 ra-qm-skills)中,只装其中之一会有部分工作流命令找不到脚本,建议按第 9 章一并安装或直接克隆整仓库
- 作者为个人开发者而非会计师事务所,六问的设计依据未附具体审计准则出处,使用前建议与实际负责审计的事务所核对细节