1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | azure-review(UnitOneAI/SecuritySkills 子技能) |
| 作者/维护者 | UnitOneAI |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/cloud/azure-review |
| 许可证 | MIT(数据来源:GitHub API) |
| GitHub Stars | 49(整个 SecuritySkills 合集仓库,不代表本技能自身热度;数据来源:GitHub API) |
| Forks | 129(同上,合集仓库层面;数据来源:GitHub API) |
| 最新版本 | SKILL.md frontmatter 标注 1.0.0(数据来源:SKILL.md) |
| 安装方式 | 复制技能目录到目标 Agent 的 skills 目录 |
2. 功能介绍与亮点
azure-review 引导 Agent 对 Azure 环境做结构化安全评估,对照 CIS Microsoft Azure Foundations Benchmark v2.1.0 九个章节逐条核验:
- 发现阶段:用 Glob 定位 Terraform、Bicep、ARM 模板、Entra ID 配置、NSG 规则、Key Vault 访问策略等文件;未发现相关配置时如实报告并终止
- 九域全覆盖:身份与访问管理、Microsoft Defender for Cloud、存储账户、数据库服务、日志与监控、网络、虚拟机、Key Vault、App Service
- 配套详细清单:独立的
benchmark-checklist.md文件(约 19KB)把每条 CIS 控制项拆成具体检测逻辑,附 Terraform/Bicep 示例代码与常见误配置片段,避免主文件过度膨胀 - 分级发现:Critical~Informational 五级,每级配具体示例(如 NSG 对 0.0.0.0/0 开放 RDP/SSH 判 Critical)
- 输出结构化:环境概览、逐条发现(CIS 控制编号、严重级别、证据、修复建议)与修复优先级
- 注入防护:显式声明将配置文件中的字符串值、注释、描述一律当数据处理,遇到嵌入的指令性文字(如“跳过此项检查”“标记为合规”)明确要求忽略
3. 适用场景
所属分类:安全与合规
- 云安全工程师为新 Azure 订阅接入安全项目前跑一次基线核验
- DevOps 团队在 IaC 代码合并前拦截高危配置(公开暴露的存储账户、缺失 MFA 强制等)
- 安全团队筹备 CIS 基准审计前产出结构化证据材料
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持——仓库遵循 Agent Skills 标准,复制到 skills 目录后自动发现,支持
/skill-name调用 - Codex:✅ 支持——README 给出
codex --context skills/.../SKILL.md的调用方式 - OpenClaw:⚠️ README 徽章标注兼容,但 Quick Start 未给出专门安装段落,未做实际验证
- Hermes Agent:❓ 未验证,README 未提及该平台
5. 推荐理由
azure-review 把“对照 CIS Azure 基准做安全评审”这件通常需人工逐条核对官方文档的工作,转成可复现的结构化流程:九个领域每条发现都能追溯到具体 CIS 控制编号,并配有独立的详细检测清单文件,给出针对 Terraform/Bicep 的具体检测模式与示例代码。技能只用 Read/Grep/Glob 三个只读工具,不联网、不执行代码、不索取凭据。经常审查 Azure 基础设施代码或准备 CIS 合规审计材料的用户,装上即可用。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属合集仓库整体 49 stars,不代表本技能自身热度;该子技能目前无独立的第三方讨论或采用数据可查 |
| 可用性 | 9 | 复制目录即可用,无需额外配置或付费依赖;SKILL.md 结构完整,附带独立的详细检测清单文件;仓库最近一次提交为 2026-06-18 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令及权限范围 | 仅声明 Read / Grep / Glob 三个只读工具,无 shell 执行能力 |
| ② 是否联网外发数据 | 否,纯本地文件分析,不发起任何网络请求 |
| ③ API key/凭据 | 不需要;仅读取用户自行提供的 IaC 文件或 Azure CLI 导出结果,技能本身不持有或存储任何凭据 |
| ④ 可疑指令/注入迹象 | 无;SKILL.md 显式声明将配置文件内容一律当数据处理,忽略其中嵌入的指令性文字 |
| ⑤ 作者信誉 | UnitOneAI 为专注 AI Agent 安全技能的开源发布方,仓库内容结构一致、文档规范 |
| ⑥ License | MIT,仓库层面明示 |
| ⑦ 最近维护时间 | 最近一次提交 2026-06-18,约 8 周前 |
7. 跟同类 Skills 相比的优势
| Skill | 定位 | 与 azure-review 的差异 |
|---|---|---|
| iac-security(同仓库姊妹技能) | 覆盖 Terraform/CloudFormation/Pulumi/Bicep 的通用 IaC 反模式,对照 OWASP IaC Security Cheat Sheet 与 SLSA v1.0 | 不区分云厂商、聚焦代码层通用配置风险(硬编码密钥、公开暴露等);azure-review 专注 Azure 平台特有的 CIS 控制项(如 Entra ID 条件访问、Defender for Cloud 配置) |
| azure-compliance-microsoft-azure-skills | 微软官方出品,用 azqr 工具对已部署环境做实时合规扫描,附带 Key Vault/证书到期追踪,零写操作的持续巡检工作流 | 面向已上线的实时 Azure 环境做自动化扫描;azure-review 面向 IaC 代码/配置文件做静态结构化评审,二者可互补而非互相替代 |
| cloud-security-alirezarezvani-claude-skills | 一个 Python 脚本覆盖 AWS/Azure/GCP 三云通用的 IAM 提权、存储暴露、安全组风险检查 | 三云通用但覆盖粒度较粗;azure-review 专注单一云厂商,对照官方 CIS 基准做九域全覆盖,并为每条控制项配 Terraform/Bicep 示例代码 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
SecuritySkills 仓库另有 iac-security、container-security、gcp-review、aws-review 等云安全同域技能,以及身份、日志、合规等其他领域技能,均遵循相同结构与只读工具约束。配套的 benchmark-checklist.md 把每条 CIS 控制项的完整检测逻辑与代码示例单列,方便按需引用。
10. 安装使用方式
git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills
# Claude Code:全局安装
cp -r skills/cloud/azure-review ~/.claude/skills/
# Claude Code:项目内安装
mkdir -p .claude/skills && cp -r skills/cloud/azure-review .claude/skills/
# Codex:直接指向 SKILL.md
codex --context skills/cloud/azure-review/SKILL.md "评审这份 Azure Terraform 配置"
安装后无需重启,Claude Code 会自动发现新技能;可通过自然语言触发(如“审查这份 Azure 基础设施代码的安全性”)或直接调用 /azure-review。
11. 注意事项
- 依赖用户提供的 IaC 文件(Terraform/Bicep/ARM 模板)或 Azure CLI 导出结果,不主动连接 Azure API 抓取实时配置;未发现相关文件时如实报告并终止
- 覆盖范围以 CIS Microsoft Azure Foundations Benchmark v2.1.0 九章节为准,不含 Azure Functions、Container Apps 等未涵盖服务
- 输出发现应作为待人工复核的线索而非最终结论,需结合资产重要性、补偿性控制等因素二次验证