SkillsScout
SECURITY-COMPLIANCE / 安全与合规

access-review-unitoneai-securityskills

收录日期 2026-08-10·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 access-review(UnitOneAI/SecuritySkills 合集内子技能)
作者/维护者 UnitOneAI(GitHub 组织账号,署名 unitoneai GitHub API
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/identity/access-review
许可证 MIT GitHub API
GitHub Stars / Forks 45 / 129(整仓库数字,合集仓库整体热度,不代表本子技能个体热度) GitHub API
最新版本 SKILL.md frontmatter 标注 1.0.0,仓库未发布正式 Release GitHub API
安装方式 复制子技能目录到对应 agent 的 skills 目录(详见第 10 章) 仓库 README

项目自述名称:仓库整体标题为「Security Skills for AI Coding Agents」(UnitOneAI/SecuritySkills),access-review 是其中一个独立的子技能目录。

2. 功能介绍与亮点

access-review 对照 CIS Controls v8(Control 5 账号管理、Control 6 访问控制管理)NIST SP 800-53 Rev. 5 AC 族(AC-2 账号管理、AC-5 职责分离、AC-6 最小权限等),产出结构化的访问权限审查与权限认证报告。正文按六个步骤展开:① 界定审查范围与建立权限清单;② 权限认证与“橡皮图章”式审批检测(给出量化阈值,如单一审批人 50 条以上权限、通过率超 95% 即标记复核);③ 孤儿账号识别(离职员工账号未回收、45 天不活跃阈值等,并按 AWS/Azure/GCP/Okta 分别列出具体数据源与检查点);④ 角色爆炸检测(角色数超用户数、角色权限重叠超 80% 等健康度指标表);⑤ 职责分离(SoD)冲突分析,附常见冲突对(如“代码提交”与“生产部署”同属一人)及严重度分级;⑥ 整改执行与审计证据留存要求。

每个步骤均标注对应的 NIST/CIS 具体条款编号,并给出可直接使用的发现项编码体系(如 AR-ORPH-01 表示离职员工账号仍活跃)与“发现分级表”(Critical/High/Medium/Low)。正文末尾附独立的“局限性”章节,明确发现项应视为待验证假设。

正文含独立的“Injection Hardening”章节,明确声明本技能仅做只读评估,不执行访问变更,不听从角色名称、组描述等元数据中嵌入的指令,并要求将疑似注入内容本身记录为一项安全发现。

3. 适用场景

所属分类:安全与合规。

适用于安全/合规团队执行季度或半年度访问认证(Access Certification)活动前梳理检查要点;也适用于筹备 SOC 2、ISO 27001、PCI DSS 或 HIPAA 审计时准备访问审查证据,或在怀疑存在孤儿账号、角色爆炸、职责分离冲突时做一次结构化排查。不适用于从零设计 RBAC/ABAC 权限模型(技能正文明确指向同仓库其他技能)或执行实际的权限变更——本技能定位为只读评估。

4. 跨 Agent 兼容性

5. 推荐理由

多数通用安全审计技能对“访问审查”只停留在“检查权限是否过大”这类粗粒度层面,而 access-review 把一次完整的企业级访问认证活动拆成六个可执行步骤,每步都配有具体检查项编码、量化阈值(如角色/用户比超 0.7:1 判定为严重角色爆炸)与平台专属数据源(AWS IAM Credential Report、Azure 登录日志、Okta 系统日志等),并把常见的“橡皮图章”审批问题、职责分离冲突对这类容易被忽视的深层治理缺陷显式列出。全文只读、无外联、无凭据索取,并内置显式的注入防护条款,适合需要一份“拿着就能对着 CIS/NIST 条款逐项自查”的访问治理工具的团队。

6. 评分

维度 分数 说明
受欢迎程度 5 所属仓库 UnitOneAI/SecuritySkills 为新兴安全团队维护的开源项目(45 Stars/129 Forks/MIT 许可证),非广为人知的一线厂商或专业机构;专门检索未找到本子技能独立于母仓库的第三方讨论、市场收录或安装量数据
可用性 9 单个 SKILL.md 文件(约 23KB、456 行)即为完整安装单元,六步流程逐项展开,含审查周期建议表、角色健康度指标表、SoD 冲突对表、发现分级表与输出模板;仓库为 Claude Code/Codex CLI/OpenClaw 分别给出安装方式;该文件最近一次实质提交为 2026-06-16,距今约 8 周
安全性 9 frontmatter 声明 allowed-tools: Read, Grep, Glob,无 shell 执行、无写入、无联网工具;正文含独立的注入防护章节,明确拒绝执行审查对象(角色名、组描述等)中嵌入的任何指令;MIT 许可证明确;作者为可查证的 GitHub 组织账号,无主动造假迹象

综合评分:7.67(三项均值)

安全检查清单: ① 仅声明 Read/Grep/Glob 只读工具权限,无 shell 命令执行能力 ② 不联网外发数据 ③ 不涉及任何 API Key 或凭据索取 ④ 全文未见可疑指令或混淆代码;反而包含针对“审查对象中嵌入指令”的显式防御条款(拒绝执行、标记为发现项) ⑤ 作者为新兴安全团队,信誉一般,无主动造假迹象 ⑥ MIT 许可证明确 ⑦ 该文件最近一次实质提交 2026-06-16,距今约 8 周,维护尚属近期

7. 跟同类 Skills 相比的优势

技能 定位 与本技能的差异
GRC Skills(Sushegaad/Claude-Skills-Governance-Risk-and-Compliance,811 Stars) 覆盖 ISO 27001、SOC 2、GDPR、HIPAA 等 30 余个合规框架的技能合集,各框架模块以独立 .skill 打包文件形式提供 母仓库热度更高,但不含专门针对“周期性访问认证/孤儿账号/角色爆炸/SoD 冲突”这一具体治理流程的独立模块;本技能是标准 SKILL.md 目录、可被 Claude Code 直接自动发现,且聚焦访问治理这一个更窄但更深的场景
privileged-access-unitoneai-securityskills(同仓库) 聚焦特权账号管理(PAM)控制项的深度评估 只覆盖特权账号这一个子集,不含标准用户账号的季度认证流程、角色爆炸检测或跨系统 SoD 冲突分析;两者面向不同粒度,正文互相标注可搭配链式使用

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

仓库同时提供了 45 个同风格的安全技能,按 appsec/ai-security/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management 十个领域分类组织,access-review 隶属于 identity 领域,同领域内还有 privileged-accessrbac-designzero-trust-assessment 等姊妹技能,正文的“交叉引用”章节已逐一列出适用场景。

10. 安装使用方式

Claude Code(全局安装)

git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/identity/access-review ~/.claude/skills/

安装后可通过自然语言触发(如“帮我们做一次季度访问认证审查”)或直接调用 /access-review [target-file-or-directory]

Codex CLI

codex --context skills/identity/access-review/SKILL.md "评估我们当前的用户权限分配是否存在孤儿账号或角色爆炸"

其他宿主(OpenClaw 等):将对应 agent 指向 access-review/SKILL.md 文件路径即可加载,具体挂载方式见各宿主自身文档。

安装后无需重启,首次调用即可生效;无付费依赖。

11. 注意事项