1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | investigation-cost-guardrail-aws-samples-sample-devops-agent-tools(AWS DevOps Agent Tools 子技能) |
| 项目自述名称 | Investigation Cost Guardrail |
| 作者/维护者 | AWS(GitHub 组织 aws-samples;该子技能提交者为 AWS 内部工程师 tqquresh、inesttia) |
| 来源链接 | https://github.com/aws-samples/sample-devops-agent-tools/tree/main/skills/investigation-cost-guardrail |
| 许可证 | Apache-2.0(仓库根 LICENSE 文件明确;来自 GitHub API 交叉核实) |
| GitHub Stars / Forks | 30 / 29(整仓库口径,来自 GitHub API;该仓库内含十余个不同用途的技能,不代表本技能自身独立热度) |
| 最新版本 | 2.0.0(CHANGELOG.md 记录,覆盖范围从固定的 CloudWatch/X-Ray/CloudTrail 服务清单扩展为全部 AWS 服务与 agent 原生工具) |
| 安装方式 | 从 GitHub 仓库导入 / 打包为 zip 后上传至 AWS DevOps Agent Space / 复制到任意兼容 Agent Skills 规范的 skills 目录 |
2. 功能介绍与亮点
该技能在 AWS DevOps Agent 执行事故调查时,于每次调用付费 API 之前先估算成本、核对预算,超支即拦截并给出更省钱的替代方案。核心能力包括:四层成本判定架构——① 对 use_aws、get_prometheus_metrics、use_datadog、subagent 等 agent 原生工具逐一标注计费属性;② 按操作动词(Describe/List 免费,Query/Scan/Execute/Invoke 付费)做启发式分类,覆盖尚未收录的新服务;③ 对 CloudWatch Logs、Athena、DynamoDB、X-Ray、SageMaker、Lambda 等高成本操作维护带定价公式的已知付费清单;④ 在 API 响应中检测 BytesScanned、ConsumedCapacity 等计量字段,把此前未分类的操作自动升级为付费项。
技术设计上两点值得注意:① 分层熔断——单次调查默认预算 10 美元,接近或超出即弹出结构化预算面板并暂停,同时给出“缩小时间窗口”“改用免费替代 API”等具体建议;对 DynamoDB 全表扫描、SageMaker 推理、Lambda 调用等高危操作强制要求用户显式批准才能执行。② 自证质量——仓库为该技能提供了完整的自动化评测套件(evals/ 目录含 benchmark.json、eval_queries.json、report.json 等),最近一次评测(2026-08-10)总分 0.913、评级 A,其中触发准确性测试 6/6 全部通过、审计维度得分 98/100。
3. 适用场景
固定分类:DevOps 与基础设施
面向使用 AWS DevOps Agent 排查生产事故的运维/SRE 团队:担心一次宽泛的日志检索、指标拉取或全表扫描在调查过程中产生远超预期的 AWS 账单,希望在 agent 自主决策“下一步查什么”时就有一道自动成本闸门,而不是等账单出来才发现。对经常处理跨多服务、需要反复查询大范围日志与指标的复杂故障排查场景尤其有用。
4. 跨 Agent 兼容性
该技能是标准 SKILL.md + YAML front matter 格式,遵循开放的 Agent Skills 规范(agentskills.io),但正文大量引用 AWS Agent Space 专属的原生工具名(use_aws、get_prometheus_metrics、use_datadog、write_scratchpad、subagent 等),耦合深度高于同仓库仅描述标准 AWS CLI 命令的技能。
- Claude Code:⚠️ 需适配。可复制到
~/.claude/skills/,但需要把文中的 Agent Space 原生工具名替换为等效的 AWS CLI(经 Bash 或 MCP 服务器调用)调用方式,改造量高于同仓库其他技能。 - Codex:⚠️ 需适配,理由同上。
- OpenClaw:❓ 未验证,抓取材料中未见相关证据。
- Hermes Agent:❓ 未验证,抓取材料中未见相关证据。
5. 推荐理由
把“agent 调查事故时会不会把账单查爆”这个此前只能靠事后账单发现的风险,改成调查过程中的实时前置拦截:每次付费调用前算成本、比预算、超了就停并给替代方案,覆盖范围是全部 AWS 服务而非某个固定清单,且随 agent 原生工具集一起演进。相比仅覆盖单一服务的同仓库姊妹技能,本技能是唯一一个横跨全部服务与全部原生工具、且附带完整自动化评测报告验证质量的成本类技能。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 8 | AWS 官方 samples 组织出品,属第一方发布;所属 AWS DevOps Agent 产品已于 2026 年 3 月正式 GA。仓库 30 Star/29 Fork,本技能自身暂无独立第三方讨论 |
| 可用性 | 8 | 覆盖全部 AWS 服务与 agent 原生工具,SKILL.md/README 含四种真实调查场景的完整演练、定价公式表、可配置项清单,子目录最近一次实质提交为 2026-08-10,并附带正式的自动化评测报告(总分 0.913,评级 A);但仅靠描述匹配无法保证每次调查都触发,README 明确要求另外在 Agent Space 配置里补一条 space-level 指令才能保证生效,属额外配置步骤 |
| 安全性 | 9 | 纯提示词/治理逻辑,技能本身不执行任何操作,只在 agent 执行前拦截判断;对高危高成本操作(SageMaker 推理、Lambda 调用、DynamoDB 全表扫描)强制要求用户显式批准;不发起任何第三方网络请求;License 清晰 |
综合 = 三项均值 = 8.3
安全检查清单: ① Shell 命令/权限范围——技能本身不调用任何 API,只对 agent 即将发起的调用做成本前置判断,不新增权限面; ② 联网外发——无,技能纯粹是判断/提示逻辑,不与任何服务器通信; ③ 凭据方式——不涉及任何凭据,纯预算规则与响应字段解析; ④ 可疑指令——未发现,全部为标准成本估算/预算拦截步骤说明; ⑤ 作者信誉——AWS 官方组织,提交者为具名内部工程师; ⑥ License——Apache-2.0,明确; ⑦ 维护时间——该子技能目录最近一次实质提交在 2026-08-10,并附带同日生成的评测报告。
7. 跟同类 Skills 相比的优势
| 项目 | 定位 | 与本技能的差异 |
|---|---|---|
| aws-samples/sample-code-for-devops-agent-cost-governance | 在 AWS 账号/组织层面用 Budget + CloudWatch Dashboard + Alarm 监控 DevOps Agent 整体调用时长与账单,超阈值发 SNS 告警 | 管的是“这个月 Agent 整体花了多少钱”这类账户级、事后告警的粗粒度成本;本技能管的是“下一个 API 调用要花多少钱”这类调查内、事前拦截的细粒度成本,两者定位互补而非替代 |
| azure-cost-microsoft-azure-skills(微软官方 Azure Skills 合集子技能) | 针对 Azure 资源本身做成本分析与优化建议 | 面向的是云资源本身的持续性成本治理,不涉及 agent 调查行为产生的 API 调用费用;本技能面向的是 agent 在调查过程中自身行为产生的调用成本 |
| gke-cost-optimization-google-skills(Google 官方 Skills 合集子技能) | 针对 GKE 集群资源做 rightsizing 等成本优化建议 | 同上,聚焦基础设施资源的持续优化,不涉及调查行为本身的实时成本拦截 |
8. 用户评价
该技能所属仓库与其自身在第三方平台尚无具名用户评价。其所服务的 AWS DevOps Agent 产品已于 2026 年 3 月正式 GA,获 InfoQ 等行业媒体报道,社区文章也普遍将“调查成本”列为该产品的关注点之一,但这些讨论针对产品整体,未见专门提及本技能。
9. 其他补充
CHANGELOG 显示该技能经历过一次实质性大版本迭代:1.0.0 仅覆盖 CloudWatch Logs Insights、GetMetricData、X-Ray 等固定服务清单;2.0.0 重构为四层通用架构,扩展到全部 AWS 服务与 agent 原生工具,并新增 PromQL 专项成本控制、跨区域数据传输成本检测与结构化预算面板。仓库为该技能提供了迄今同仓库中最完整的自动化评测产出:benchmark.json(约 104KB)、eval_queries.json、evals.json、report.json、trigger_report.json,评测覆盖触发准确性、审计合规性与功能效果三个维度。
10. 安装使用方式
- AWS DevOps Agent 官方渠道:在 Agent Space 的 Operator Web App 中,进入 Skills 页面,选择“Add skill”→“Upload skill”,上传按官方规则打包的 zip。
- GitHub 导入:若已在 Agent Space 配置 GitHub 连接,可直接从仓库导入,指向
skills/investigation-cost-guardrail目录。 - 手动复制(其他兼容 Agent Skills 规范的工具):克隆仓库后将该目录整体复制到目标 agent 的 skills 目录(如
~/.claude/skills/、~/.codex/skills/),并按跨 Agent 兼容性一节替换原生工具名引用。 - 激活加固(强烈建议):安装后仅靠描述匹配无法保证每次调查都触发本技能,需在 Agent Space 配置中额外添加一条 space-level 指令,如“在执行任何涉及 AWS/Azure/第三方服务的工具调用前,始终先咨询成本守护技能评估成本并检查预算,不得跳过成本评估”。
- 可配置项:单次调查预算(默认 $10)、单服务调用告警/熔断阈值(默认 200/500 次)、总调用熔断阈值(默认 1000 次)、PromQL 单查询告警/熔断金额(默认 $0.50/$2.00)均可通过 Agent Space 指令覆盖。
11. 注意事项
- 预算按单次调查独立计算,不支持跨调查在 Agent Space 层面累计追踪总花费;如需账户级累计监控,需配合仓库内另一个专门的成本治理示例(见第 7 章对比)。
- 调查因超预算被熔断时,调查状态仍显示为“Completed”,熔断原因仅体现在调查输出正文里,容易被只看状态列表的操作者忽略。
- 该仓库定位为 AWS 官方“示例代码”,非直接用于生产环境,建议先在非生产 Agent Space 中验证熔断行为符合预期后再启用。
- 预算累加依赖
write_scratchpad/read_scratchpad工具持久化跨子 agent 状态,若环境不提供该工具会退化为单次上下文内心算累计,长链路多子 agent 调查中可能出现追踪遗漏;定价公式基于基准公开费率,实际区域费率可能更高。