SkillsScout
SECURITY-COMPLIANCE / 安全与合规

secrets-management-unitoneai-securityskills

收录日期 2026-08-11·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容
名称 secrets-management(UnitOneAI/SecuritySkills 子技能)
作者/维护者 UnitOneAI
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/devsecops/secrets-management
许可证 MIT
GitHub Stars 45(整个 SecuritySkills 合集仓库,不代表本技能自身热度)
Forks 129
最新版本 SKILL.md frontmatter 标注 1.0.1
安装方式 复制技能目录到目标 agent 的 skills 目录

数据来自 GitHub API 与 SKILL.md frontmatter。

2. 功能介绍与亮点

secrets-management 依据 OWASP Secrets Management Cheat Sheet 与 NIST SP 800-57 Part 1 Rev 5 对一套代码仓库或架构的密钥管理实践做结构化审查。核心能力:

亮点:frontmatter 声明 allowed-tools: Read, Grep, Glob(只读三件套)与 injection-hardened: true,产出统一按框架控制项标注严重级别与修复建议。

3. 适用场景

所属分类:安全与合规

面向安全工程师、DevSecOps 团队与应用开发者:代码仓库硬编码密钥审查、CI/CD 流水线凭据卫生评估、密钥泄露事件后的响应复盘、Vault/云密钥管理服务的架构合规审查、面向智能体系统的凭据访问架构评审。目标用户是需要按框架标准(而非临时经验)系统评估密钥管理成熟度的团队。

4. 跨 Agent 兼容性

5. 推荐理由

多数密钥安全工具只做“扫描出硬编码字符串”这一件事,secrets-management 把评估范围拉宽到整套密钥管理生命周期:检测模式、轮换周期、Vault 架构、以及容易被忽视的 Agent/CI 机器人凭据访问模式,且每条结论都能对应到 OWASP 或 NIST 的具体控制项,适合需要出具可审计评估报告、而不只是一份告警列表的团队。

6. 评分

维度 分数 说明
受欢迎程度 5 所属合集仓库共 45 stars,该数字属整个合集,不代表本技能自身热度;本技能自身目前无独立第三方评价或采用数据
可用性 9 复制目录即可安装,无需额外配置或付费依赖;SKILL.md 逾 2.2 万字符,覆盖发现模式、检测规则、轮换周期表、Agent 专属实践与输出模板;仓库最近一次提交为 2026-06-18
安全性 9 见下方检查清单

安全检查清单

检查项 结果
① Shell 命令执行 无——frontmatter 限定 allowed-tools: Read, Grep, Glob,仅只读操作
② 联网外发数据 无——纯本地文本生成,不联网、不上传数据
③ API Key/凭据 不涉及——技能只分析检测模式与配置实践,正文明确声明不提取、不记录、不显示真实密钥值
④ 可疑指令/注入迹象
⑤ 作者/组织信誉 一般——UnitOneAI 为专注安全技能的小型团队,无造假迹象
⑥ License 明确——MIT
⑦ 最近维护时间 仓库最近一次提交为 2026-06-18

综合评分 = (5 + 9 + 9) / 3 = 7.7

7. 跟同类 Skills 相比的优势

技能 定位 与本技能的差异
scan-secrets(GitGuardian) 封装 GitGuardian 官方 ggshield CLI,提交前扫描代码/git 历史/Docker 镜像中的硬编码密钥 是主动扫描工具,依赖专有检测引擎识别 700+ 类具体密钥;secrets-management 是框架对照的实践审查,覆盖轮换、Vault 架构、Agent 凭据模式等扫描工具不涉及的治理层面
infisical-setup(Infisical) Infisical 官方出品,指导项目接入 Infisical 密钥管理平台 面向单一密钥管理产品的接入教程;secrets-management 不绑定具体 Vault 厂商,评估的是既有实践是否达标
azure-keyvault-py(Microsoft) 微软官方维护的 Azure Key Vault Python SDK 使用指南 面向 Azure Key Vault 一个平台的开发集成文档;secrets-management 是厂商中立的评估方法论,不教如何调用某个具体 SDK

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

暂无。

10. 安装使用方式

git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills

# Claude Code 全局安装
cp -r skills/devsecops/secrets-management ~/.claude/skills/

# 或项目内安装
mkdir -p .claude/skills && cp -r skills/devsecops/secrets-management .claude/skills/

安装后 Claude Code 自动发现该技能,可自然语言触发(如“审查这个仓库的密钥管理实践”)或调用 /secrets-management,可用参数指定聚焦的文件或目录。Codex / OpenClaw 需手动将 SKILL.md 路径传给上下文加载命令,无需重启。

11. 注意事项