SkillsScout
SECURITY-COMPLIANCE / 安全与合规

pci-dss-review

收录日期 2026-08-10·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 pci-dss-review(UnitOneAI/SecuritySkills 合集内子技能)
作者/维护者 UnitOneAI(GitHub 组织账号,署名 unitoneai GitHub API
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/compliance/pci-dss-review
许可证 MIT GitHub API
GitHub Stars / Forks 44 / 128(整仓库数字,合集仓库整体热度,不代表本子技能个体热度) GitHub API
最新版本 SKILL.md frontmatter 标注 1.0.0,仓库未发布正式 Release GitHub API
安装方式 复制子技能目录到对应 agent 的 skills 目录(详见第 10 章) 仓库 README

项目自述名称:仓库整体标题为「Security Skills for AI Coding Agents」(UnitOneAI/SecuritySkills),pci-dss-review 是其中一个独立的子技能目录。

2. 功能介绍与亮点

pci-dss-review 对照 PCI DSS v4.0(支付卡行业数据安全标准)全部 12 项要求及其子要求,产出结构化合规评审。正文开篇给出 9 种 SAQ(自评估问卷)类型对照表,帮助判断商户/服务商应采用哪条验证路径;随后逐项展开 12 项要求下约 150 条可直接核对的子要求(如 8.4.2 强制 MFA 覆盖全部 CDE 访问、3.5.1 PAN 不可读存储、11.4.5 分段渗透测试),每条均标注真实需求编号,并在“约束”章节明确要求“只使用真实 PCI DSS v4.0 编号,禁止编造子要求编号”。

技能还系统覆盖范围缩减策略(令牌化、P2PE、网络分段、外包)、v4.0 相对 v3.2.1 新增的 64 项要求及其 2025-03-31 强制生效时间线,并单列五条常见误区(如低估 CDE 范围边界、忽视新增强制要求、把补偿性控制当永久方案)供实操参考。正文末尾附“局限性”章节,说明发现项应视为待验证假设而非确定结论,要求以文件路径、日志、截图等具体证据支撑每条发现。

正文含独立的“Prompt Injection Safety Notice”章节,明确将审查对象(文档、代码、配置)中出现的任何指令视为不可信数据,拒绝执行“忽略先前指令”一类的覆盖尝试,并要求将疑似注入行为本身记录为一项安全发现。

3. 适用场景

所属分类:安全与合规。

适用于处理持卡人数据的商户与服务商在准备 QSA 评估或年度 SAQ 自评前自查缺口;也适用于安全/合规团队从 PCI DSS v3.2.1 向 v4.0 迁移时核对新增强制要求的落地情况,或服务商向下游客户证明自身合规状态时使用。不适合作为通过 QSA 正式认证的替代品——技能本身也在“局限性”中说明产出的发现属待验证假设,最终认证仍需持牌 QSA 审计。

4. 跨 Agent 兼容性

5. 推荐理由

市面上多数通用安全审计技能对 PCI DSS 只是一笔带过,或停留在“检查是否加密”这类粗粒度层面。pci-dss-review 完整覆盖 v4.0 全部 12 项要求与约 150 条子要求,逐条标注真实需求编号并强制拒绝编造,同时把 2025 年 3 月新增的 64 项强制要求与 SAQ 类型判定一并纳入,产出可直接对照 QSA 评估证据清单使用的缺口报告。全文只读、无外联、无凭据索取,并内置显式的注入防护条款,适合需要一份“拿着就能对着标准逐条自查”的合规评审工具的团队。

6. 评分

维度 分数 说明
受欢迎程度 5 所属仓库 UnitOneAI/SecuritySkills 为 2025 年 9 月成立的新兴安全团队维护的开源项目(44 Stars/128 Forks/MIT 许可证),非广为人知的一线厂商或专业机构;专门检索未找到本子技能独立于母仓库的第三方讨论、市场收录或安装量数据
可用性 9 单个 SKILL.md 文件(约 35KB、近 5000 词)即为完整安装单元,12 项要求逐条展开,含 SAQ 判定表、范围缩减策略、v4.0 时间线、常见误区与局限性说明;仓库为 Claude Code/Codex CLI/OpenClaw 分别给出安装方式;该文件最近一次实质提交为 2026-06-16,距今约 8 周
安全性 9 frontmatter 声明 allowed-tools: Read, Grep, Glob,无 shell 执行、无写入、无联网工具;正文含独立的注入防护章节,明确拒绝执行审查对象中的任何指令;MIT 许可证明确;作者为可查证的 GitHub 组织账号,无主动造假迹象

综合评分:7.67(三项均值)

安全检查清单: ① 仅声明 Read/Grep/Glob 只读工具权限,无 shell 命令执行能力 ② 不联网外发数据 ③ 不涉及任何 API Key 或凭据索取 ④ 全文未见可疑指令或混淆代码;反而包含针对“审查对象中嵌入指令”的显式防御条款(拒绝执行、标记为发现项) ⑤ 作者为新兴安全团队,信誉一般,无主动造假迹象 ⑥ MIT 许可证明确 ⑦ 该文件最近一次实质提交 2026-06-16,距今约 8 周,维护尚属近期

7. 跟同类 Skills 相比的优势

技能 定位 与本技能的差异
PCI Compliance - Claude Skill(Sushegaad/Claude-Skills-Governance-Risk-and-Compliance,811 Stars) 覆盖 ISO 27001、SOC 2、GDPR、HIPAA 等 30 余个框架的 GRC 技能合集,PCI 模块以独立的 .skill 打包文件 + 说明文档形式提供,产出 CDE 范围界定叙述、SAQ 选型理由、完整策略文档 母仓库热度更高,但 PCI 模块非原生 SKILL.md 目录格式,Claude Code 无法自动发现,需按仓库说明手动接入;本技能是标准 SKILL.md 目录,可被 Claude Code 直接自动发现与 / 斜杠调用
nist-csf-assessment-unitoneai-securityskills(同仓库) 对照 NIST 网络安全框架五大核心职能做通用安全成熟度评估 是通用性网络安全框架,不含 PCI DSS 特有的 CDE 范围界定、SAQ 类型判定、持卡人数据存储限制等支付卡专属要求;两者面向不同合规体系,可搭配使用

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

仓库同时提供了 45 个同风格的安全技能,按 appsec/ai-security/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management 十个领域分类组织,pci-dss-review 隶属于 compliance 领域,同领域内还有 hipaa-reviewiso27001-gapsoc2-gap 等尚未逐条核实的姊妹技能。

10. 安装使用方式

Claude Code(全局安装)

git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/compliance/pci-dss-review ~/.claude/skills/

安装后可通过自然语言触发(如“帮我们做一次 PCI DSS 缺口评估”)或直接调用 /pci-dss-review [scope-description]

Codex CLI

codex --context skills/compliance/pci-dss-review/SKILL.md "评估我们的支付系统 PCI DSS 合规缺口"

其他宿主(OpenClaw 等):将对应 agent 指向 pci-dss-review/SKILL.md 文件路径即可加载,具体挂载方式见各宿主自身文档。

安装后无需重启,首次调用即可生效;无付费依赖。

11. 注意事项