1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | secrets-management(UnitOneAI/SecuritySkills 子技能) |
| 作者/维护者 | UnitOneAI |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/devsecops/secrets-management |
| 许可证 | MIT |
| GitHub Stars | 45(整个 SecuritySkills 合集仓库,不代表本技能自身热度) |
| Forks | 129 |
| 最新版本 | SKILL.md frontmatter 标注 1.0.1 |
| 安装方式 | 复制技能目录到目标 agent 的 skills 目录 |
数据来自 GitHub API 与 SKILL.md frontmatter。
2. 功能介绍与亮点
secrets-management 依据 OWASP Secrets Management Cheat Sheet 与 NIST SP 800-57 Part 1 Rev 5 对一套代码仓库或架构的密钥管理实践做结构化审查。核心能力:
- 发现阶段:给出一份可直接用于 Glob/Grep 的敏感文件模式清单(
.env、证书、vault 配置、CI/CD 流水线等) - 检测模式库:AWS/GitHub/GitLab/Slack 等主流平台密钥、数据库连接串、JWT 的正则特征,明确标注“仅用于配置检测工具,不用于提取真实密钥”
- 轮换与生命周期:按密钥类型给出建议轮换周期(如数据库凭据 90 天)与对应的自动化方案(Vault 动态密钥、Secrets Manager 轮换 Lambda)
- Agent 专属章节:针对 AI Agent/CI 机器人的短生命周期令牌、即时(JIT)凭据获取等专门实践
- 明确的安全边界声明:正文开头即声明该技能只分析检测模式与配置实践,绝不提取、记录或显示真实密钥值
亮点:frontmatter 声明 allowed-tools: Read, Grep, Glob(只读三件套)与 injection-hardened: true,产出统一按框架控制项标注严重级别与修复建议。
3. 适用场景
所属分类:安全与合规
面向安全工程师、DevSecOps 团队与应用开发者:代码仓库硬编码密钥审查、CI/CD 流水线凭据卫生评估、密钥泄露事件后的响应复盘、Vault/云密钥管理服务的架构合规审查、面向智能体系统的凭据访问架构评审。目标用户是需要按框架标准(而非临时经验)系统评估密钥管理成熟度的团队。
4. 跨 Agent 兼容性
- Claude Code:原生支持——复制到
~/.claude/skills/即自动发现,可用/secrets-management直接调用 - Codex:需适配——通用做法
codex --context <path-to-SKILL.md> - OpenClaw:需适配——仓库徽章声明兼容,步骤与 Codex 相同,无专属命令
- Hermes Agent:未验证——README 与 SKILL.md 均未提及
5. 推荐理由
多数密钥安全工具只做“扫描出硬编码字符串”这一件事,secrets-management 把评估范围拉宽到整套密钥管理生命周期:检测模式、轮换周期、Vault 架构、以及容易被忽视的 Agent/CI 机器人凭据访问模式,且每条结论都能对应到 OWASP 或 NIST 的具体控制项,适合需要出具可审计评估报告、而不只是一份告警列表的团队。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属合集仓库共 45 stars,该数字属整个合集,不代表本技能自身热度;本技能自身目前无独立第三方评价或采用数据 |
| 可用性 | 9 | 复制目录即可安装,无需额外配置或付费依赖;SKILL.md 逾 2.2 万字符,覆盖发现模式、检测规则、轮换周期表、Agent 专属实践与输出模板;仓库最近一次提交为 2026-06-18 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令执行 | 无——frontmatter 限定 allowed-tools: Read, Grep, Glob,仅只读操作 |
| ② 联网外发数据 | 无——纯本地文本生成,不联网、不上传数据 |
| ③ API Key/凭据 | 不涉及——技能只分析检测模式与配置实践,正文明确声明不提取、不记录、不显示真实密钥值 |
| ④ 可疑指令/注入迹象 | 无 |
| ⑤ 作者/组织信誉 | 一般——UnitOneAI 为专注安全技能的小型团队,无造假迹象 |
| ⑥ License | 明确——MIT |
| ⑦ 最近维护时间 | 仓库最近一次提交为 2026-06-18 |
综合评分 = (5 + 9 + 9) / 3 = 7.7
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| scan-secrets(GitGuardian) | 封装 GitGuardian 官方 ggshield CLI,提交前扫描代码/git 历史/Docker 镜像中的硬编码密钥 |
是主动扫描工具,依赖专有检测引擎识别 700+ 类具体密钥;secrets-management 是框架对照的实践审查,覆盖轮换、Vault 架构、Agent 凭据模式等扫描工具不涉及的治理层面 |
| infisical-setup(Infisical) | Infisical 官方出品,指导项目接入 Infisical 密钥管理平台 | 面向单一密钥管理产品的接入教程;secrets-management 不绑定具体 Vault 厂商,评估的是既有实践是否达标 |
| azure-keyvault-py(Microsoft) | 微软官方维护的 Azure Key Vault Python SDK 使用指南 | 面向 Azure Key Vault 一个平台的开发集成文档;secrets-management 是厂商中立的评估方法论,不教如何调用某个具体 SDK |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
暂无。
10. 安装使用方式
git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills
# Claude Code 全局安装
cp -r skills/devsecops/secrets-management ~/.claude/skills/
# 或项目内安装
mkdir -p .claude/skills && cp -r skills/devsecops/secrets-management .claude/skills/
安装后 Claude Code 自动发现该技能,可自然语言触发(如“审查这个仓库的密钥管理实践”)或调用 /secrets-management,可用参数指定聚焦的文件或目录。Codex / OpenClaw 需手动将 SKILL.md 路径传给上下文加载命令,无需重启。
11. 注意事项
- 只产出评估报告与检测模式建议,不自动接入真实 Vault/Secrets Manager,也不会替代专用扫描工具(如 Gitleaks、TruffleHog)的实际扫描动作
- 轮换周期与检测正则均为通用建议,具体环境需结合自身合规要求与密钥类型调整
- 不涉及真实密钥提取或展示,评估结论仍需人工结合实际系统核实