1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | 19-grc-compliance(Masriyan/Claude-Code-CyberSecurity-Skill 合集内子技能) |
| 作者/维护者 | Masriyan(GitHub 用户 Masriyan,本名 Riyan Pratama) |
| 来源链接 | https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill/tree/main/skills/19-grc-compliance |
| 许可证 | MIT(GitHub API 获取) |
| GitHub Stars | 281(整仓库,GitHub API 获取;合集仓库整体数字,不代表本子技能个体热度) |
| Forks | 49(整仓库,GitHub API 获取) |
| 最新版本 | SKILL.md frontmatter 标注 3.0.0(网页抓取获取,仓库未发布正式 Release) |
| 安装方式 | 复制子技能目录到对应 agent 的 skills 目录(详见第 10 章) |
项目自述名称:仓库整体标题为「Claude Code CyberSecurity Skill Collection」,该子技能自身 frontmatter 标注为「GRC & Compliance」;19-grc-compliance 是仓库 skills/ 目录下的第 19 个独立子技能目录。
2. 功能介绍与亮点
19-grc-compliance 是一份治理、风险与合规(GRC)方法论技能,核心设计是“一份控制证据,满足多个框架的要求”:以 NIST CSF 2.0 六大功能为锚点,交叉映射到 ISO/IEC 27001:2022、SOC 2、NIST SP 800-53、PCI DSS 4.0、CIS Controls v8。
能力覆盖:① 风险评估评分(可能性×影响定级,支持热力图与 FAIR 式定量估算,产出风险登记表);② 跨框架控制映射(给定一个控制点或 CSF 子类别编号,输出其余框架的对应条目);③ 差距分析与审计准备(逐项判定实现状态、计算覆盖率、产出整改路线图,可生成 ISO 27001 适用性声明);④ 审计证据与控制叙述索引;⑤ 十余种安全政策与标准文档起草;⑥ 第三方/供应商风险分级。
亮点:正文明确声明“仅决策支持,非法律意见,正式出具前需专员或律师复核”;两个配套脚本均为纯本地计算,不联网、不调用系统命令;自述“无需额外外部工具,Claude 直接读取已有政策、配置与证据材料”。
3. 适用场景
所属分类:安全与合规。
适用于需同时应对多个合规框架审计的安全负责人、合规团队与刚组建治理项目的中小团队:给定现有政策、配置或证据材料,产出风险登记、SOC 2/ISO 27001 差距评估与整改路线图,以及可交给审计员核对的证据索引与政策文档初稿。
4. 跨 Agent 兼容性
- Claude Code:原生支持——标准
SKILL.md目录格式,README 给出具体安装命令,可按对话内容自动触发。 - Codex / OpenClaw / Hermes Agent:均未验证——仓库文档全篇未提及这三者,未检索到相关证据。
5. 推荐理由
多数合规类技能要么只服务单一框架(做深但覆盖窄),要么号称“全框架覆盖”却止步于罗列条款、不落地到可执行的评分与文档产出。19-grc-compliance 把风险评分、跨框架控制映射、差距分析、证据准备与政策起草串成一条流程,能实际减少团队在多重认证/审计间的重复劳动;两个配套脚本完全本地运行,安全边界干净,适合尚未组建专职合规团队又需尽快拿出评估材料的中小团队直接上手。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属仓库 Masriyan/Claude-Code-CyberSecurity-Skill 为个人开发者维护的开源项目(281 Stars/49 Forks/MIT 许可证,2026-02-27 创建),作者是个人 GitHub 账号而非知名厂商或机构;专门检索未找到本子技能独立于母仓库的第三方讨论或安装量数据(281 Stars 为整个 19 子技能合集共享的数字,不代表本子技能个体热度) |
| 可用性 | 9 | 单个 SKILL.md 文件为完整安装单元,配套两个脚本仅需 pip install pyyaml,正文明确写明“无需额外外部工具”;文档含核心方法论、输出格式模板、脚本用法示例与对话式触发示例,共 149 行;该子目录最近一次实质性提交为 2026-06-23(约 6 周前),维护属近期 |
| 安全性 | 8 | 配套两个脚本(risk_register.py/control_mapper.py)经审查均为纯本地计算——前者做风险评分排序,后者做框架映射查表,均不发起任何网络请求、不调用系统命令;许可证为 MIT,条款清楚;作者信誉可查(GitHub 2015 年注册的真实开发者账号,仓库另有 10 个已关闭的自我提交 bug 修复 issue,显示持续维护而非造假) |
综合评分:7.33(三项均值)
安全检查清单:① 仅本地代码执行,无 shell 命令、无系统调用 ② 两脚本均不发起网络请求 ③ 不涉及 API Key 或凭据索取 ④ 未见可疑指令或混淆代码 ⑤ 作者为可查证的真实个人账号(2015 年注册),仓库含 10 个已关闭的自我修复 bug 报告 ⑥ MIT 许可证明确 ⑦ 最近一次实质提交 2026-06-23,维护属近期
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| nist-csf-assessment(UnitOneAI/SecuritySkills) | 专注单一框架的深度评估:NIST CSF 2.0 六大功能全部子类别逐条打成熟度分级、产出当前/目标画像 | 只做 NIST CSF 一个框架但做得更深;本技能覆盖 NIST CSF/ISO 27001/SOC 2/PCI DSS/CIS 五个以上框架的交叉映射,另含独立的风险登记评分、政策起草与供应商风险模块,NIST CSF 深度评估之外的多数能力是本技能独有 |
| Claude-Skills-Governance-Risk-and-Compliance(Sushegaad) | 覆盖框架更广(ISO 27001、SOC 2、FedRAMP、GDPR、HIPAA、NIST CSF、PCI DSS、EU AI Act、ISO 42001、DORA、CMMC 2.0 等近 20 项),作者自述基准测试“配合技能使用达 97% 正确率,不用则 81%” | 框架清单更长、更偏向国际化与新兴法规(EU AI Act、DORA);本技能框架数量较少但配套可执行的本地评分脚本(风险登记、控制映射),并统一到“一次评估、多框架复用”的单一工作流 |
| ISO 27001 Compliance GRC Expert(mcpmarket 收录) | 单一聚焦 ISO 27001 认证准备的专家型技能 | 只服务一个认证目标;本技能面向多框架场景,适合同时应对多项认证/审计而非单一认证冲刺的团队 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价;一篇独立评测文章(timonweb.com,比较 5 款 Claude Code 安全技能)未提及本仓库。
9. 其他补充
仓库同时提供另外 18 个同风格的网络安全技能(涵盖侦察、漏洞扫描、逆向工程、威胁狩猎、事件响应、网络/Web/云安全、SOC 自动化、AI/LLM 安全等),按编号目录组织,均可独立安装。仓库含完整的贡献指南、行为准则与安全政策文档。
10. 安装使用方式
Claude Code(全局安装)
git clone https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill.git
cp -r Claude-Code-CyberSecurity-Skill/skills/19-grc-compliance ~/.claude/skills/
Claude Code(项目级安装)
mkdir -p /path/to/project/.claude/skills
cp -r Claude-Code-CyberSecurity-Skill/skills/19-grc-compliance /path/to/project/.claude/skills/
安装后无需重启,可通过自然语言直接触发(如“我们要做 SOC 2 Type II,帮我做差距分析和整改路线图”),或直接向 Claude 提出风险评估、控制映射、政策起草等请求。配套脚本按需调用:
pip install pyyaml
python scripts/risk_register.py --input risks.yaml --output risk_register.json
python scripts/control_mapper.py --control "access control" --frameworks all
无付费依赖。其余宿主(Codex / OpenClaw / Hermes Agent)未见官方安装说明,如需使用可尝试将对应 agent 指向该子目录的 SKILL.md 路径,但兼容性未经验证。
11. 注意事项
- 技能正文明确声明产出为“决策支持”而非法律意见或认证结论,用于正式认证/监管申报前应经具备资质的审计员或法律顾问复核。
- 风险量化(ALE 视图)依赖用户自行提供 SLE/ARO 等数据,技能不提供行业基准数据源,估算准确性取决于输入质量。
- 母仓库由个人开发者维护(创建于 2026-02-27),尚缺乏长期维护记录与第三方社区评价。
- 框架覆盖广度小于部分同类竞品(如覆盖 EU AI Act、DORA 等新兴法规的产品),若需覆盖新兴合规要求需另行核实。