1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | enrich-with-aws-security-agent-aws-samples-sample-devops-agent-tools(AWS DevOps Agent Tools 子技能) |
| 项目自述名称 | Enrich with AWS Security Agent — AWS DevOps Agent Skill |
| 作者/维护者 | AWS(GitHub 组织 aws-samples;该子技能提交者为 AWS 内部工程师 yakiratz-aws) |
| 来源链接 | https://github.com/aws-samples/sample-devops-agent-tools/tree/main/skills/enrich-with-aws-security-agent |
| 许可证 | Apache-2.0(仓库根 LICENSE 文件明确;来自 GitHub API 交叉核实) |
| GitHub Stars / Forks | 30 / 29(整仓库口径,来自 GitHub API;该仓库内含十余个不同 AWS 服务的技能,不代表本技能自身独立热度) |
| 最新版本 | 1.0.0(CHANGELOG.md 记录初始发布,无后续迭代) |
| 安装方式 | 从 GitHub 仓库导入 / 打包为 zip 后上传至 AWS DevOps Agent / 复制到任意兼容 Agent Skills 规范的 skills 目录 |
2. 功能介绍与亮点
该技能解决事故排查中一个容易被忽视的盲区:不少安全问题(SSRF、注入攻击、依赖库被入侵等)表现出来的症状是“应用打不开”“服务异常报错”,而非明显的安全告警,排查者容易只在基础设施层面打转、漏掉代码层面的安全根因。技能会在没有明确基础设施原因的应用异常(4xx/5xx 报错、无近期发布却宕机、鉴权失败等)出现时自动触发,去查询 AWS Security Agent(AWS 官方 AI 驱动的代码安全审查与渗透测试服务)写入 CloudWatch Logs 的历史发现,提取可直接定位问题的具体信息:文件路径、行号、漏洞类型、严重级别与修复建议,并按受影响服务、时间窗口与代码路径把这些历史发现同当前事故关联起来。
技术设计上两点值得注意:① 触发条件刻意放宽到“没有明显安全信号”的场景——SKILL.md 明确列出“无近期发布的宕机”“应用行为异常但无明确基础设施原因”等纯运维症状也会触发本技能,而不要求排查者先怀疑到安全层面;② 权限最小化——只需要 CloudWatch Logs 的三个只读 API(DescribeLogGroups / StartQuery / GetQueryResults),不涉及任何写操作。技能自带正式评测框架(evals/ 目录),官方 Agent Skill Eval 总分 0.84(B 级):规范审计维度满分(A 级,0 项 critical/warning),触发查询 5 条全部命中(pass_rate 1.0),但功能维度评级为 D(0.60),其中输出结果(outcome)与文风(style)两项子分仅 0.33——即该技能在自动化评测中“该不该触发”判断得很准,但生成内容的质量与一致性还不够稳定,这一点官方评测报告本身也标注为未通过(passed: false)。该子目录自 2026-06-15 首次提交后未再更新。
3. 适用场景
固定分类:DevOps 与基础设施
面向在 AWS 上运行应用、且已启用 AWS Security Agent 代码安全审查服务的运维/SRE 团队:事故排查阶段应用出现异常但基础设施层面查不出明确原因时,用它快速核实是否存在代码级安全漏洞在作祟,把“要不要往安全方向查”这一步自动化,避免安全根因被当成普通故障处理而被长期遗漏。
4. 跨 Agent 兼容性
该技能是标准 SKILL.md + YAML front matter 格式,遵循开放的 Agent Skills 规范(agentskills.io),本身不含平台专属二进制或脚本依赖。
- Claude Code:⚠️ 需适配。可直接复制到
~/.claude/skills/使用,但正文的 CloudWatch Logs Insights 查询能力依赖 AWS DevOps Agent 原生的 AWS API 调用支持,需自备等效的只读调用方式(如 AWS CLI 或对应 MCP 服务器)。 - Codex:⚠️ 需适配,理由同上——技能面向 AWS DevOps Agent 这一独立产品编写,非 Codex 原生技能,但格式兼容。
- OpenClaw:❓ 未验证,抓取材料中未见相关证据。
- Hermes Agent:❓ 未验证,抓取材料中未见相关证据。
5. 推荐理由
由 AWS 官方团队维护,把“应用异常里可能藏着代码级安全根因”这一容易被漏查的可能性固化成自动触发的排查步骤,且刻意把触发条件放宽到纯运维症状(如无近期发布的宕机),不要求排查者先怀疑到安全层面;只需三个只读 CloudWatch API 权限即可运行,权限边界清晰。技能同时诚实地把自己的短板留在了公开的评测报告里——触发判断准确(5/5),但生成内容质量与文风的自动化评测仅 D 级,这类可核查的自我评测在同类技能中并不常见。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 8 | AWS 官方 samples 组织出品,属第一方发布;所属 AWS DevOps Agent 产品已于 2026 年 3 月正式 GA。仓库 30 Star/29 Fork,本技能自身暂无独立第三方讨论 |
| 可用性 | 6 | SKILL.md、README、CHANGELOG 齐全,自带正式评测框架;但官方评测报告自身显示功能维度仅 D 级(outcome/style 子分均 0.33,overall passed: false),且依赖 AWS Security Agent 服务已配置并持续扫描这一前置条件;该子目录自 2026-06-15 首次提交后未再更新 |
| 安全性 | 9 | SKILL.md 明确仅需 logs:DescribeLogGroups、logs:StartQuery、logs:GetQueryResults 三个只读 CloudWatch API 权限,无任何写操作;License 清晰(Apache-2.0);作者为 AWS 官方组织具名工程师 |
综合 = 三项均值 = 7.67
安全检查清单: ① Shell 命令/权限范围——仅调用三个只读 CloudWatch Logs API,无写操作; ② 联网外发——仅与用户自有 AWS API 通信,无第三方外发; ③ 凭据方式——依赖用户已配置的 AWS IAM 角色权限,非明文 API Key; ④ 可疑指令——未发现,全部为标准检索/关联步骤说明; ⑤ 作者信誉——AWS 官方组织,提交者为具名内部工程师; ⑥ License——Apache-2.0,明确; ⑦ 维护时间——仓库整体最近一次提交在 2026-08-10,该子技能目录自身最近一次实质提交在 2026-06-15(约两个月前),仍在近 3 个月维护窗口边缘。
7. 跟同类 Skills 相比的优势
| 项目 | 定位 | 与本技能的差异 |
|---|---|---|
| support-cases(同仓库姊妹技能) | 检索用户自己历史提交的 AWS Support 工单,复用过往根因与修复经验 | 数据源是用户自己的支持工单历史,查的是“我们自己之前踩过的坑”;本技能查的是“代码里现成的安全扫描发现”,两者数据源与判断依据完全不同 |
| aws-health-events(同仓库姊妹技能) | 检索 AWS Health 服务级事件,判断异常是否源自 AWS 基础设施本身 | 判断的是“是不是 AWS 那边在出问题”,属基础设施外部视角;本技能判断的是“是不是我们自己代码里的漏洞”,属代码内部视角,二者互补覆盖排查的内外两条线索 |
| database-migration-service-expertise / rds-operation-review / msk-operations(同仓库姊妹技能) | 针对特定 AWS 服务(DMS/RDS/MSK)做结构化健康巡检 | 定位是主动巡检单个服务实例当前状态,而非在事故发生后关联安全扫描历史发现;服务对象窄但审查深度高 |
8. 用户评价
该技能所属仓库与其自身在第三方平台尚无具名用户评价。其所服务的 AWS DevOps Agent 产品已于 2026 年 3 月正式 GA,但暂未见第三方媒体或社区专门提及本技能。
9. 其他补充
技能自带 evals/ 目录,含触发查询集(eval_queries.json)、基准数据(benchmark.json)与完整评测报告(report.json)。官方 Agent Skill Eval 总分 0.84(B 级):规范审计维度满分 100(A 级);功能维度 0.60(D 级,outcome 0.33 / process 1.0 / style 0.33 / efficiency 0.75);触发查询 5 条全部命中(pass_rate 1.0)。成本效益评测归类为 TRADEOFF——带技能执行相较不带技能仅提升约 6.7% 的输出质量,但增加约 110% 的 token 成本,性价比低于同仓库其他姊妹技能。
10. 安装使用方式
- AWS DevOps Agent 官方渠道:在 Agent Space 的 Operator Web App 中,进入 Skills 页面,选择“Add skill” → “Upload skill”,上传按官方规则打包的 zip(排除
evals/、.skilleval.yaml、README.md、CHANGELOG.md)。 - GitHub 导入:若已在 Agent Space 配置 GitHub 连接,可直接从仓库导入,指向
skills/enrich-with-aws-security-agent目录。 - 手动复制(其他兼容 Agent Skills 规范的工具):克隆仓库后将该目录整体复制到目标 agent 的 skills 目录(如
~/.claude/skills/、~/.codex/skills/)。 - 前置条件:AWS Security Agent 服务需已在目标账号配置并持续扫描,日志写入 CloudWatch(如
/aws/securityagent/*日志组);Agent 需具备上述三个只读 CloudWatch Logs API 权限。 - 触发方式:安装后描述应用异常症状(如“我们的 ALB 在没有近期发布的情况下开始返回 5xx”)或直接询问是否存在安全相关根因即可自动触发,无需显式提及技能名。
11. 注意事项
- 该仓库定位为 AWS 官方“示例代码”,非直接用于生产环境,涉及配置变更的建议均需先在非生产环境验证。
- 若目标账号未启用 AWS Security Agent 或该服务尚未产生扫描发现,本技能查询不到任何结果,效用为零,安装前需先确认该服务已配置。
- 官方评测报告显示功能维度(生成内容质量与文风)仅 D 级、整体判定未通过,触发判断准确但产出内容的稳定性有限,使用时建议对结果做人工复核。
- 该子技能目录自 2026-06-15 首次提交后未再更新,若需要跟踪后续功能改进建议关注仓库整体 changelog。
- 版本为 1.0.0 初始发布,尚无迭代记录。