SkillsScout
SECURITY-COMPLIANCE / 安全与合规

container-security-unitoneai-securityskills

收录日期 2026-08-11·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 container-security(UnitOneAI/SecuritySkills 合集内子技能)
作者/维护者 UnitOneAI(GitHub 组织账号,署名 unitoneai GitHub API
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/cloud/container-security
许可证 MIT GitHub API
GitHub Stars / Forks 48 / 129(整仓库数字,合集仓库整体热度,不代表本子技能个体热度) GitHub API
最新版本 SKILL.md frontmatter 标注 1.0.0,仓库未发布正式 Release GitHub API
安装方式 复制子技能目录到对应 agent 的 skills 目录(详见第 10 章) 仓库 README

项目自述名称:仓库整体标题为「Security Skills for AI Coding Agents」(UnitOneAI/SecuritySkills),container-security 是其中一个独立的子技能目录。

2. 功能介绍与亮点

container-security 对容器镜像与 Kubernetes 部署做结构化安全审计,同时对照三套框架:CIS Docker Benchmark v1.6.0CIS Kubernetes Benchmark v1.9.0NIST SP 800-190(容器安全应用指南)。审查对象覆盖 Dockerfile、Kubernetes 清单、Helm Chart 与 Kustomize 叠加配置,按镜像安全、运行时加固、RBAC、Pod Security Standards、网络策略、密钥管理六个维度逐项核验,每条发现都映射到具体的 CIS 编号或 NIST 800-190 对策类别。

技能内置 Pod Security Standards 速查表(对照 Baseline/Restricted 两档列出特权、hostPath、能力集等控制项要求),产出报告含“Pod Security Standards 合规矩阵”,标注每个工作负载所处等级与违规项。正文另有一节“常见陷阱”,列出 7 条容易被忽略的实操细节——如 Init/Sidecar 容器同样受 Pod Security Standards 约束、Helm values.yaml 可能覆盖模板里设置的安全项、Kubernetes Secret 的 Base64 编码不等于加密、NetworkPolicy 是叠加而非默认拒绝(未显式创建 default-deny 时所有 Pod 间流量默认放行)。技能声明发现项须结合资产重要性与补偿控制验证,并附独立的 Prompt Injection Safety Notice 段落,明确把清单/标签/注释中出现的指令性文字当作数据处理。

3. 适用场景

所属分类:安全与合规。

适用于构建生产容器镜像前审查 Dockerfile 的开发与安全团队;部署前审计 Kubernetes 清单或 Helm Chart 的平台工程团队;评估已上线集群安全配置现状的安全工程师;核查容器运行时安全策略(Pod Security Standards、OPA/Gatekeeper)是否落地的合规团队;准备容器安全审计或合规评估的组织;排查容器逃逸向量或权限提升路径的事件响应场景。

4. 跨 Agent 兼容性

5. 推荐理由

多数通用安全审计技能对容器与 Kubernetes 只给泛泛建议,很少同时对齐三套权威框架(CIS Docker、CIS Kubernetes、NIST SP 800-190)并把结果落到具体条款编号。container-security 把这三套框架整合成统一的检查流程,附带真实的 Pod Security Standards 判定表与七条实操陷阱提示,覆盖从 Dockerfile 到 Helm Chart 再到运行中集群的完整链路,纯只读、无外联、无凭据索取,适合作为安全工程师与平台团队日常容器安全自查、上线前预检的即用工具。

6. 评分

维度 分数 说明
受欢迎程度 5 所属仓库 UnitOneAI/SecuritySkills 为新兴安全团队维护的开源项目(48 Stars/129 Forks/MIT 许可证),非广为人知的一线厂商或专业机构;专门检索未找到本子技能独立于母仓库的第三方讨论、市场收录或安装量数据
可用性 9 SKILL.md(约 15.6KB)为核心安装单元,配合同目录 cis-benchmarks.md(约 18.4KB)提供详细基准检查项清单;六个检查维度均含具体判定标准与输出报告模板;仓库为 Claude Code/Codex CLI/OpenClaw 分别给出安装方式;最近一次实质提交距今约 8 周
安全性 9 frontmatter 声明 allowed-tools: Read, Grep, Glob,无 shell 执行、无写入、无联网工具;正文含独立注入防护段落,明确拒绝把清单/标签/注释中的指令性文字当作真实指令;MIT 许可证明确;作者为可查证的 GitHub 组织账号,无主动造假迹象

综合评分:7.67(三项均值)

安全检查清单: ① 仅声明 Read/Grep/Glob 只读工具权限,无 shell 命令执行能力 ② 不联网外发数据 ③ 不涉及任何 API Key 或凭据索取 ④ 全文未见可疑指令或混淆代码;含针对“清单/标签/注释中嵌入指令”的显式防御条款 ⑤ 作者为新兴安全团队,信誉一般,无主动造假迹象 ⑥ MIT 许可证明确 ⑦ 最近一次实质提交距今约 8 周,维护尚属近期

7. 跟同类 Skills 相比的优势

技能 定位 与本技能的差异
kubernetes-skill(LukasNiessen,独立仓库,366 Stars/MIT) 面向日常 Kubernetes/Helm 操作的通用助手技能,目标是消除 LLM 对 K8s 配置的幻觉、让生成的清单对齐官方最佳实践,安全只是其覆盖面之一 定位是“生成与排障”而非“合规审计”:不产出对照 CIS/NIST 条款编号的结构化发现报告;本技能反过来专注纯审计,不负责生成或修复清单
aws-review(同仓库,cloud 领域) 对照 CIS AWS Foundations Benchmark 审计 AWS 账户配置态势(IAM、S3、VPC 等平台层面) 审计对象层级不同——AWS 账户配置 vs 容器镜像/K8s 工作负载,两者常需配合使用(云平台基线 + 容器运行时基线)而非互相替代

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

仓库同时提供了 45 个同风格的安全技能,按 appsec/ai-security/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management 十个领域分类组织,container-security 隶属于 cloud 领域,同领域内还有 aws-reviewazure-reviewgcp-reviewiac-security 四个姊妹技能,分别聚焦不同云平台的配置审计与基础设施即代码安全。

10. 安装使用方式

Claude Code(全局安装)

git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/cloud/container-security ~/.claude/skills/

安装后可通过自然语言触发(如“帮我审计一下这个 Kubernetes 部署的安全性”)或直接调用 /container-security [target-file-or-directory]

Codex CLI

codex --context skills/cloud/container-security/SKILL.md "审计这批 Kubernetes 清单"

其他宿主(OpenClaw 等):将对应 agent 指向 container-security/SKILL.md 文件路径即可加载,具体挂载方式见各宿主自身文档。

安装后无需重启,首次调用即可生效;无付费依赖。

11. 注意事项