SkillsScout
DEVOPS-INFRA / DevOps 与基础设施

enrich-with-aws-security-agent-aws-samples-sample-devops-agent-tools

收录日期 2026-08-12·来源仓库 ↗
受欢迎程度
8
可用程度与相关性
6
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容
名称 enrich-with-aws-security-agent-aws-samples-sample-devops-agent-tools(AWS DevOps Agent Tools 子技能)
项目自述名称 Enrich with AWS Security Agent — AWS DevOps Agent Skill
作者/维护者 AWS(GitHub 组织 aws-samples;该子技能提交者为 AWS 内部工程师 yakiratz-aws)
来源链接 https://github.com/aws-samples/sample-devops-agent-tools/tree/main/skills/enrich-with-aws-security-agent
许可证 Apache-2.0(仓库根 LICENSE 文件明确;来自 GitHub API 交叉核实)
GitHub Stars / Forks 30 / 29(整仓库口径,来自 GitHub API;该仓库内含十余个不同 AWS 服务的技能,不代表本技能自身独立热度)
最新版本 1.0.0(CHANGELOG.md 记录初始发布,无后续迭代)
安装方式 从 GitHub 仓库导入 / 打包为 zip 后上传至 AWS DevOps Agent / 复制到任意兼容 Agent Skills 规范的 skills 目录

2. 功能介绍与亮点

该技能解决事故排查中一个容易被忽视的盲区:不少安全问题(SSRF、注入攻击、依赖库被入侵等)表现出来的症状是“应用打不开”“服务异常报错”,而非明显的安全告警,排查者容易只在基础设施层面打转、漏掉代码层面的安全根因。技能会在没有明确基础设施原因的应用异常(4xx/5xx 报错、无近期发布却宕机、鉴权失败等)出现时自动触发,去查询 AWS Security Agent(AWS 官方 AI 驱动的代码安全审查与渗透测试服务)写入 CloudWatch Logs 的历史发现,提取可直接定位问题的具体信息:文件路径、行号、漏洞类型、严重级别与修复建议,并按受影响服务、时间窗口与代码路径把这些历史发现同当前事故关联起来。

技术设计上两点值得注意:① 触发条件刻意放宽到“没有明显安全信号”的场景——SKILL.md 明确列出“无近期发布的宕机”“应用行为异常但无明确基础设施原因”等纯运维症状也会触发本技能,而不要求排查者先怀疑到安全层面;② 权限最小化——只需要 CloudWatch Logs 的三个只读 API(DescribeLogGroups / StartQuery / GetQueryResults),不涉及任何写操作。技能自带正式评测框架(evals/ 目录),官方 Agent Skill Eval 总分 0.84(B 级):规范审计维度满分(A 级,0 项 critical/warning),触发查询 5 条全部命中(pass_rate 1.0),但功能维度评级为 D(0.60),其中输出结果(outcome)与文风(style)两项子分仅 0.33——即该技能在自动化评测中“该不该触发”判断得很准,但生成内容的质量与一致性还不够稳定,这一点官方评测报告本身也标注为未通过(passed: false)。该子目录自 2026-06-15 首次提交后未再更新。

3. 适用场景

固定分类:DevOps 与基础设施

面向在 AWS 上运行应用、且已启用 AWS Security Agent 代码安全审查服务的运维/SRE 团队:事故排查阶段应用出现异常但基础设施层面查不出明确原因时,用它快速核实是否存在代码级安全漏洞在作祟,把“要不要往安全方向查”这一步自动化,避免安全根因被当成普通故障处理而被长期遗漏。

4. 跨 Agent 兼容性

该技能是标准 SKILL.md + YAML front matter 格式,遵循开放的 Agent Skills 规范(agentskills.io),本身不含平台专属二进制或脚本依赖。

5. 推荐理由

由 AWS 官方团队维护,把“应用异常里可能藏着代码级安全根因”这一容易被漏查的可能性固化成自动触发的排查步骤,且刻意把触发条件放宽到纯运维症状(如无近期发布的宕机),不要求排查者先怀疑到安全层面;只需三个只读 CloudWatch API 权限即可运行,权限边界清晰。技能同时诚实地把自己的短板留在了公开的评测报告里——触发判断准确(5/5),但生成内容质量与文风的自动化评测仅 D 级,这类可核查的自我评测在同类技能中并不常见。

6. 评分

维度 分数 说明
受欢迎程度 8 AWS 官方 samples 组织出品,属第一方发布;所属 AWS DevOps Agent 产品已于 2026 年 3 月正式 GA。仓库 30 Star/29 Fork,本技能自身暂无独立第三方讨论
可用性 6 SKILL.md、README、CHANGELOG 齐全,自带正式评测框架;但官方评测报告自身显示功能维度仅 D 级(outcome/style 子分均 0.33,overall passed: false),且依赖 AWS Security Agent 服务已配置并持续扫描这一前置条件;该子目录自 2026-06-15 首次提交后未再更新
安全性 9 SKILL.md 明确仅需 logs:DescribeLogGroupslogs:StartQuerylogs:GetQueryResults 三个只读 CloudWatch API 权限,无任何写操作;License 清晰(Apache-2.0);作者为 AWS 官方组织具名工程师

综合 = 三项均值 = 7.67

安全检查清单: ① Shell 命令/权限范围——仅调用三个只读 CloudWatch Logs API,无写操作; ② 联网外发——仅与用户自有 AWS API 通信,无第三方外发; ③ 凭据方式——依赖用户已配置的 AWS IAM 角色权限,非明文 API Key; ④ 可疑指令——未发现,全部为标准检索/关联步骤说明; ⑤ 作者信誉——AWS 官方组织,提交者为具名内部工程师; ⑥ License——Apache-2.0,明确; ⑦ 维护时间——仓库整体最近一次提交在 2026-08-10,该子技能目录自身最近一次实质提交在 2026-06-15(约两个月前),仍在近 3 个月维护窗口边缘。

7. 跟同类 Skills 相比的优势

项目 定位 与本技能的差异
support-cases(同仓库姊妹技能) 检索用户自己历史提交的 AWS Support 工单,复用过往根因与修复经验 数据源是用户自己的支持工单历史,查的是“我们自己之前踩过的坑”;本技能查的是“代码里现成的安全扫描发现”,两者数据源与判断依据完全不同
aws-health-events(同仓库姊妹技能) 检索 AWS Health 服务级事件,判断异常是否源自 AWS 基础设施本身 判断的是“是不是 AWS 那边在出问题”,属基础设施外部视角;本技能判断的是“是不是我们自己代码里的漏洞”,属代码内部视角,二者互补覆盖排查的内外两条线索
database-migration-service-expertise / rds-operation-review / msk-operations(同仓库姊妹技能) 针对特定 AWS 服务(DMS/RDS/MSK)做结构化健康巡检 定位是主动巡检单个服务实例当前状态,而非在事故发生后关联安全扫描历史发现;服务对象窄但审查深度高

8. 用户评价

该技能所属仓库与其自身在第三方平台尚无具名用户评价。其所服务的 AWS DevOps Agent 产品已于 2026 年 3 月正式 GA,但暂未见第三方媒体或社区专门提及本技能。

9. 其他补充

技能自带 evals/ 目录,含触发查询集(eval_queries.json)、基准数据(benchmark.json)与完整评测报告(report.json)。官方 Agent Skill Eval 总分 0.84(B 级):规范审计维度满分 100(A 级);功能维度 0.60(D 级,outcome 0.33 / process 1.0 / style 0.33 / efficiency 0.75);触发查询 5 条全部命中(pass_rate 1.0)。成本效益评测归类为 TRADEOFF——带技能执行相较不带技能仅提升约 6.7% 的输出质量,但增加约 110% 的 token 成本,性价比低于同仓库其他姊妹技能。

10. 安装使用方式

11. 注意事项