1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | gcp-review(UnitOneAI/SecuritySkills 子技能) |
| 作者/维护者 | UnitOneAI |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/cloud/gcp-review |
| 许可证 | MIT(数据来源:GitHub API) |
| GitHub Stars | 48(整个 SecuritySkills 合集仓库,不代表本技能自身热度;数据来源:GitHub API) |
| Forks | 129(同上,合集仓库层面;数据来源:GitHub API) |
| 最新版本 | SKILL.md frontmatter 标注 1.0.0(数据来源:SKILL.md) |
| 安装方式 | 复制技能目录到目标 Agent 的 skills 目录 |
2. 功能介绍与亮点
gcp-review 引导 Agent 对 GCP 环境做结构化安全评估,对照 CIS Google Cloud Platform Foundation Benchmark v2.0.0 七个章节逐条核验:
- 发现阶段:用 Glob 定位 Terraform、Deployment Manager、组织策略、IAM 绑定等配置文件;未发现配置时如实报告并终止
- 七域全覆盖:身份权限、日志监控、网络、虚拟机、存储、Cloud SQL、BigQuery,每项标注 CIS Profile Level 1/2
- 分级发现:Critical~Informational 五级并配具体示例,内置六条常见误判提醒
- 输出结构化:执行摘要、合规率表、逐条发现(路径/行号/证据/修复建议)与修复优先级;配置文件内容一律当数据处理,忽略嵌入指令
3. 适用场景
固定分类:安全与合规
- 云安全工程师为新 GCP 项目接入安全项目前跑一次基线核验
- DevOps 团队在 IaC 代码合并前拦截高危配置
- 安全团队筹备 CIS 基准审计前产出结构化证据材料
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持,一条命令安装,支持自动发现与
/skill-name调用 - Codex:✅ 支持,README 给出
codex --context调用方式 - OpenClaw:⚠️ README 徽章标注兼容,但无专门安装说明,未做实际验证
- Hermes Agent:❓ 未验证,README 未提及该平台
5. 推荐理由
gcp-review 把“对照 CIS 基准做 GCP 安全评审”这件通常需人工逐条核对官方文档的工作,转成可复现的结构化流程:七个领域每条发现都能追溯到具体 CIS 控制编号与配置证据,而非泛泛建议。技能只用 Read/Grep/Glob 三个只读工具,不联网、不执行代码、不索取凭据。经常审查 GCP 基础设施代码或准备合规材料的用户,装上即可用。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属合集仓库整体 48 stars,不代表本技能自身热度;该子技能目前无独立的第三方讨论或采用数据可查 |
| 可用性 | 9 | 复制目录即可用,无需额外配置或付费依赖;SKILL.md 结构完整、含输出模板与常见误判说明;仓库最近一次提交为 2026-06-18 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令及权限范围 | 仅声明 Read / Grep / Glob 三个只读工具,无 shell 执行能力 |
| ② 是否联网外发数据 | 否,纯本地文件分析,不发起任何网络请求 |
| ③ API key/凭据 | 不需要;仅在用户自行提供已导出的 gcloud CLI 输出时读取,技能本身不持有或存储任何凭据 |
| ④ 可疑指令/注入迹象 | 无;SKILL.md 显式声明将配置文件内容一律当数据处理,忽略其中嵌入的指令性文字 |
| ⑤ 作者信誉 | UnitOneAI 为专注 AI Agent 安全技能的开源发布方,仓库内容结构一致、文档规范 |
| ⑥ License | MIT,仓库层面明示 |
| ⑦ 最近维护时间 | 最近一次提交 2026-06-18,约 8 周前 |
7. 跟同类 Skills 相比的优势
| Skill | 定位 | 与 gcp-review 的差异 |
|---|---|---|
| aws-review-unitoneai-securityskills | 同仓库姊妹技能,对照 CIS AWS Foundations Benchmark v3.0.0 五域 62 项核验 | 覆盖对象是 AWS 而非 GCP,二者结构一致但服务不同云厂商,不互相替代 |
| cloud-security-alirezarezvani-claude-skills | 一个 Python 脚本覆盖 AWS/Azure/GCP 三云的 IAM 提权、存储暴露、安全组风险检查 | 三云通用但明确标注 GCP 只有部分覆盖;gcp-review 专注单一云厂商,对照官方 CIS 基准做七域全覆盖,颗粒度更细 |
| iac-security-review-owasp-secure-agent-playbook | OWASP 出品,聚焦 IaC 代码本身的 IAM 过宽、密钥泄露等通用配置风险 | 不区分云厂商、聚焦代码层通用反模式;gcp-review 聚焦 GCP 平台特有的服务与控制项(如 BigQuery CMEK、Cloud Audit Logs 类别) |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
SecuritySkills 仓库另有 aws-review、container-security 等云安全同域技能及身份、日志、合规等其他领域技能,均遵循相同结构与只读工具约束。
10. 安装使用方式
git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills
# Claude Code:全局安装
cp -r skills/cloud/gcp-review ~/.claude/skills/
# Claude Code:项目内安装
mkdir -p .claude/skills && cp -r skills/cloud/gcp-review .claude/skills/
# Codex:直接指向 SKILL.md
codex --context skills/cloud/gcp-review/SKILL.md "评审这份 GCP Terraform 配置"
安装后无需重启,Claude Code 会自动发现新技能;可通过自然语言触发(如“审查这份 GCP 基础设施代码的安全性”)或直接调用 /gcp-review。
11. 注意事项
- 依赖用户提供的配置文件或 gcloud CLI 导出结果,不主动连接 GCP API 抓取实时配置;未发现相关文件时如实报告并终止
- 覆盖范围以 CIS GCP Foundation Benchmark v2.0.0 七章节为准,不含 GKE、Cloud Functions 等未涵盖服务
- 输出发现应作为待人工复核的线索而非最终结论,需结合资产重要性、补偿性控制等因素二次验证