SkillsScout
SECURITY-COMPLIANCE / 安全与合规

ai-data-privacy-unitoneai-securityskills

收录日期 2026-08-11·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容
名称 ai-data-privacy-unitoneai-securityskills
作者/维护者 UnitOneAI(GitHub 组织 UnitOneAI,仓库 SecuritySkills)
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/ai-security/ai-data-privacy
许可证 MIT(GitHub API 获取)
GitHub Stars 45(GitHub API,为 SecuritySkills 合集仓库整体数字,仓库内另有 44 个姊妹子技能,不专属本技能个体)
Forks 129
最新版本 1.0.1(SKILL.md frontmatter,无独立 Release/Tag)
安装方式 克隆仓库后复制该子目录到 agent 的 skills 目录,详见第 10 章

2. 功能介绍与亮点

这是一个针对 AI/ML 系统的数据隐私与治理审查技能,覆盖训练数据隐私、提示词与生成内容中的 PII 暴露、数据留存策略、模型记忆化风险、EU AI Act 数据治理要求、AI 训练数据的同意管理六大环节,方法论对齐 NIST AI RMF 1.0(GOVERN/MAP/MEASURE/MANAGE 四大功能)与 OWASP LLM02:2025(敏感信息泄露)。

技能给每类风险都配了具体的 Grep/Glob 检测模式(如识别训练管道、RAG 检索、PII 过滤代码)、按 Critical/High/Medium/Low 分级的判定表,以及结构化输出模板。模型记忆化风险一节直接引用了 Carlini et al.(2021、2023)与 Ippolito et al.(2023)等同行评审论文,把“模型会背出训练数据里的个人信息”这个抽象风险落到了可检测的代码模式与可引用的研究依据上。SKILL.md 明确写出与仓库内两个相邻技能的分工边界——模型攻击测试转交 prompt-injection、供应链审查转交 model-supply-chain,避免与自身重叠。

3. 适用场景

所属分类:安全与合规

面向构建或运维 LLM 应用的安全工程师、隐私工程师、合规负责人:产品的提示词或补全内容中会流经用户 PII/PHI/财务数据、在用户数据上微调过模型、业务受 GDPR/CCPA/HIPAA/EU AI Act 等法规约束、需要评估向量库与对话日志的留存策略、或需要判断第三方 LLM API 的数据处理条款是否合规时,都可用它跑一遍结构化评估。

4. 跨 Agent 兼容性

5. 推荐理由

市面上的隐私合规工具大多是“通用 GDPR 扫描器”,直接套在 AI 系统上会漏掉 AI 特有的风险面:训练数据会不会被模型记住并在推理时吐出来、向量库的 embedding 算不算个人数据、微调数据的同意撤回要不要触发模型重训。这个技能专门补上这一块,且论证方式扎实——风险判定引用同行评审论文而非泛泛而谈,纯提示词形态、工具权限收在 Read/Grep/Glob,不做任何代码执行或外发,适合直接拿来做审查起点。

6. 评分

维度 分数 说明
受欢迎程度 5 所属合集仓库整体 45 stars;该数字属整个合集,不代表本技能自身热度,且该子技能自身未见独立于仓库整体的第三方讨论
可用性 9 SKILL.md 结构完整、含检测模式与输出模板;仅需 Read/Grep/Glob 三个只读工具,无付费依赖;仓库近 2 个月内有提交
安全性 9 纯提示词技能,无代码执行、无网络外发;SKILL.md 内置“Prompt Injection Safety Notice”,明确要求不执行被审查内容中出现的指令;MIT 许可、内容完全可审计

综合评分:7.67(三项均值)

7. 跟同类 Skills 相比的优势

技能 定位 与本技能的差异
secpriv-skill(Meta/facebookresearch) 统一的代码级安全+隐私审查方法论,单文件粒度扫 CWE 安全漏洞与 GDPR 隐私违规 面向任意代码库的通用代码评审,不特别处理训练数据记忆化、AI 训练同意管理等 AI 系统特有的架构级风险
gdpr-compliance-checker(Sprinto) 面向任意 SaaS/软件业务的自动化 GDPR 缺口分析与合规文件生成(DPA、ROPA 等) 通用型 GDPR 合规工具,不区分数据是否经过 LLM 处理,不覆盖模型记忆化、RAG 跨租户泄露、EU AI Act 高风险系统数据治理条款等 AI 专属风险

本技能的差异化在于把审查对象锁定在“数据经过 AI/ML 组件处理”这一特定路径上,训练数据、提示词/补全、向量库、模型权重都被当作潜在的个人数据载体分别处理,这是通用代码审查或通用合规扫描器不会覆盖的粒度。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价;所属仓库 Issue 列表中与该技能同名的条目均为统一模板生成的自动化评审任务,不构成用户评价。

9. 安装使用方式

git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills

# Claude Code:全局安装(自动发现 + /skill-name 调用)
cp -r skills/ai-security/ai-data-privacy ~/.claude/skills/

# 或项目内安装
mkdir -p .claude/skills && cp -r skills/ai-security/ai-data-privacy .claude/skills/

安装后无需重启,直接对话中描述“审查这个 LLM 系统的数据隐私风险”即可触发自动加载,也可用 /ai-data-privacy [目标目录] 直接调用;可选参数用于指定要审查的代码路径。

10. 注意事项