SkillsScout
SECURITY-COMPLIANCE / 安全与合规

pipeline-security-unitoneai-securityskills

收录日期 2026-08-11·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 pipeline-security(UnitOneAI/SecuritySkills 子技能) GitHub API
作者/维护者 UnitOneAI(Unitone) GitHub API
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/devsecops/pipeline-security -
许可证 MIT GitHub API
GitHub Stars 47(仓库整体,含全部 45 个子技能) GitHub API
Forks 129 GitHub API
最新版本 1.0.0 SKILL.md front matter
安装方式 复制技能目录到所用 Agent 的 skills 目录 README

2. 功能介绍与亮点

pipeline-security 对 CI/CD 流水线配置做结构化安全评审,同时对照两套行业标准:

技能扫描 GitHub Actions、GitLab CI、Jenkinsfile、Cloud Build、Azure Pipelines、CircleCI、Bitbucket Pipelines、Tekton 等主流流水线格式,产出含 SLSA 等级证据、逐控制项发现表、优先级修复计划的结构化评估报告。

亮点:allowed-tools 仅限 Read/Grep/Glob,全程静态分析、不触发任何流水线运行;正文单列“Prompt Injection Safety Notice”章节,明确要求把流水线配置中出现的指令性文本当作数据而非指令处理,并禁止在输出中泄露扫描到的密钥/凭据原文;全部控制项引用真实框架编号(SLSA-v1.0、OWASP CICD-SEC-1~10),不允许模型自行编造条款。

3. 适用场景

所属分类:安全与合规

面向使用 GitHub Actions / GitLab CI / Jenkins 等工具搭建 CI/CD 流水线的安全工程师与 DevSecOps 团队:在新增或修改流水线配置前做上线前安全检查,在供应链安全评审或 SLSA 等级认证准备阶段自查差距,或在怀疑流水线被投毒(如 pull_request_target 滥用、未固定版本的第三方 Action)时做专项排查。

4. 跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 ✅ README 给出 cp -r skills/*/* ~/.claude/skills/ 一条命令即可全局安装,Claude Code 自动发现并支持 /pipeline-security 直接调用
Codex CLI 需适配 ⚠️ README 给出 codex --context skills/devsecops/pipeline-security/SKILL.md "..." 方式,是把文件作为上下文传入,非原生 skills 机制
OpenClaw 未验证 ❓ 仓库徽章声称兼容,但未抓到具体加载机制的独立说明
Hermes Agent 未验证 ❓ 未在已抓取材料中找到相关信息

5. 推荐理由

供应链安全与 CI/CD 流水线加固是当前安全工程的高频议题。这个技能把 SLSA v1.0 与 OWASP CI/CD Top 10 两套具体、可核验的行业框架直接编码进评审流程,避免让模型凭印象编造控制项;纯静态文本分析、无需额外配置或联网权限,复制目录即可使用;输出格式统一(含 SLSA 等级、逐控制项发现、优先级修复计划),便于团队之间复用与跨仓库横向对比。

6. 评分

维度 分数 说明
受欢迎程度 5 所属仓库 GitHub 47 stars / 129 forks,该数字由仓库内 45 个技能共享,不代表本技能个体热度;未见到针对该技能的独立第三方评价或采用数据
可用性 9 单条命令即可在 Claude Code 全局安装并自动发现;SKILL.md 文档完整(适用场景、处理流程、检查清单、输出模板、局限性一应俱全);仓库最近一次提交为 2026-06-18,距今约两个月;无付费依赖
安全性 9 见下方检查清单
综合 7.7 三项均值

安全检查清单

  1. shell 命令与权限范围allowed-tools 仅 Read/Grep/Glob,正文明确“不得执行或触发任何 CI/CD 流水线运行、不得修改任何文件”
  2. 联网外发:无,纯本地文件读取分析,不做任何网络请求
  3. API key/凭据:不涉及,无需任何凭据;正文额外要求“不得在输出中包含扫描到的密钥/API key 原文,须脱敏或泛化引用”
  4. 可疑指令:未发现;正文单列“Prompt Injection Safety Notice”章节,明确把配置文件中的指令性文本当作数据处理
  5. 作者/组织信誉:发布方 UnitOneAI(Unitone)是一家新成立的安全初创公司,未见刷星或自我造假迹象
  6. License:MIT,清晰
  7. 最近维护:2026-06-18,距今约两个月

7. 跟同类 Skills 相比的优势

对比对象 定位 与 pipeline-security 的差异
secrets-management(同仓库) 聚焦流水线中的凭据卫生单点问题(硬编码密钥、明文打印、长期凭据) pipeline-security 覆盖面更广,是对整条流水线架构做 SLSA 构建等级判定 + OWASP 十项系统性评审,凭据卫生只是其中一项控制(CICD-SEC-6),两者互补而非替代
OWASP 官方 CI/CD Security Cheat Sheet 权威文档,逐条列出风险与缓解建议 文档详尽但需要人工逐条比对代码库,没有自动定位到具体配置文件与行号,也不含 SLSA 等级判定逻辑
商用供应链安全平台(如面向 OWASP CICD Top 10 的 SaaS 扫描服务) 功能更完整,含持续监控仪表盘、告警与团队协作 需要账号注册、部署代理或对接 CI 系统,门槛更高;pipeline-security 是零依赖的静态文本分析技能,复制到 Agent 目录即可用,适合快速自查而非持续监控

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

所属仓库自带 Ruby 编写的技能模式校验脚本与修复回归测试脚本,用于保证仓库内 45 个技能统一遵循 frontmatter 规范与证据格式。仓库同时声称兼容 Gemini CLI、Cursor、Kiro 等更多 Agent 平台。

10. 安装使用方式

Claude Code

git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/devsecops/pipeline-security ~/.claude/skills/

安装后无需重启。Claude Code 会自动发现该技能,可用自然语言触发(如“审查这个 CI/CD 流水线的安全性”),也可直接输入 /pipeline-security [目标路径] 手动调用并聚焦审查范围。

Codex CLI

codex --context skills/devsecops/pipeline-security/SKILL.md "审查这个流水线配置"

Gemini CLI / Cursor:README 给出对应的复制路径(~/.gemini/skills/.cursor/rules/),本报告未做独立验证。

11. 注意事项