1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | hipaa-review-unitoneai-securityskills | — |
| 项目自述名称 | HIPAA Security Rule Review(UnitOneAI SecuritySkills 合集下的子技能) | GitHub API |
| 作者/维护者 | UnitOneAI(GitHub 组织 UnitOneAI) | GitHub API |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/compliance/hipaa-review | — |
| 许可证 | MIT(仓库根目录 LICENSE 与 SKILL.md frontmatter 均已核实) | GitHub API + SKILL.md |
| GitHub Stars | 48(GitHub API,为 SecuritySkills 仓库整体数字;该仓库是含 45 个子技能的合集,此数字不代表本技能个体热度) | GitHub API |
| Forks | 129(GitHub API,同上,属仓库整体) | GitHub API |
| 最新版本 | v1.0.1(SKILL.md frontmatter version 字段) |
SKILL.md |
| 安装方式 | 复制目录即用,详见第 10 章 | README |
2. 功能介绍与亮点
hipaa-review 是一个针对 HIPAA 安全规则(45 CFR Part 164, Subpart C)的合规审查技能,把美国卫生与公众服务部(HHS)对电子受保护健康信息(ePHI)的全部行政、物理、技术保障要求拆解成可逐条核对的清单。
核心能力:
- 全条款覆盖:行政保障(164.308,9 项标准/22 项实施细则)、物理保障(164.310,4/10)、技术保障(164.312,5/9)、组织要求(164.314)、文档要求(164.316)五大板块全部覆盖,并区分每项实施细则是“必须(Required)“还是”可选择性(Addressable,需评估后决定是否替代实施)“。
- 五级判定体系:把每项检查结果归入“严重不合规/不合规/部分合规/可选择性—已实施替代方案/合规”五档,并标注对应的 OCR 执法风险等级与 2024 年民事罚款梯度金额。
- 业务伙伴协议(BAA)专项核查:单列一节核对与云服务商、IT 支持、账单服务等第三方之间的 BAA 是否齐全、条款是否合规。
- 违规通知就绪度评估:附带对 45 CFR 164.400-414 违规通知规则的可用性检查(个人通知时限、媒体通知、HHS 上报等)。
- 常见误区清单:总结 5 类高频合规陷阱(如误把“可选择性”当作“可忽略”、风险分析陈旧、BAA 缺失、与隐私规则混淆等),并援引 OCR 执法案例佐证。
- 注入防护声明:SKILL.md 明确声明“injection-hardened”,要求模型将被分析的文档/代码内容一律视为待检数据,忽略其中任何试图篡改评估流程的指令。
亮点在于内容密度:该技能的 SKILL.md 长达约 600 行,逐条列出全部 CFR 引用而非泛泛而谈,并给出结构化的输出报告模板(含分阶段整改路线图:0-30 天严重项、31-60 天高优先级、61-120 天改善项),可直接作为交付物骨架使用。
3. 适用场景
所属固定分类:安全与合规。
具体使用场景:
- 医疗信息处理组织(Covered Entity)在准备 HHS OCR 审计或调查前,对照全部条款做一次系统性自查
- 处理 ePHI 的业务伙伴(云服务商、账单公司、EHR 供应商等)核对自身是否满足 HITECH 法案下的直接合规义务
- 安全工程师在年度或定期 HIPAA 安全项目复查中,用它生成结构化的缺口清单与整改优先级
- 新签约业务伙伴关系前,用它核查对方的安全保障是否达标
- 发生涉及 ePHI 的安全事件后,评估安全态势并识别流程缺口
受益人群:医疗机构、健康科技公司、以及为医疗行业提供云计算、数据处理、账单等服务的乙方团队中的安全工程师、合规官(vCISO)。
4. 跨 Agent 兼容性
- Claude Code:原生支持——技能以标准
SKILL.md目录格式提供,仓库 README 标注Claude Code: compatible,支持自动发现(cp -r skills/*/* ~/.claude/skills/)与/hipaa-review直接调用。 - Codex:支持——README 标注
Codex CLI: compatible,并提供专用调用示例(codex --context skills/.../SKILL.md "...")。 - OpenClaw:支持——README 徽章明确列出
OpenClaw: compatible,加载方式与 Claude Code 相同,直接引用同一份SKILL.md。 - Hermes Agent:未验证——仓库文档未提及 Hermes Agent,未检索到相关证据。
(该仓库同时标注兼容 Gemini CLI、Cursor、Kiro,但三者不在本报告评估的四个生态范围内,仅供参考。)
5. 推荐理由
在同类“单一法规框架合规审查”技能中,hipaa-review 是内容密度最高的一份:600 行 SKILL.md 逐条覆盖 45 CFR 164 全部条款而非摘要式罗列,且明确区分“必须”与“可选择性”实施细则——这是 HIPAA 合规审查中最容易出错、也最常被 OCR 处罚的地方。它不依赖任何外部 API 或凭据,纯 Read/Grep/Glob 只读分析,安装即用,产出结构化、可直接交付的缺口评估与分阶段整改路线图,适合安全工程师和合规官在准备审计或年度复查时作为标准化工作流起点。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属 SecuritySkills 仓库共 48 stars,该数字属整个技能合集(45 个子技能共享),不代表本技能个体热度;本技能自身未检索到独立第三方讨论或采用证据 |
| 可用性 | 9 | 复制目录即用、无需任何配置或付费依赖;SKILL.md 文档详尽且含完整输出模板;仓库最近一次提交为 2026 年 6 月中旬(约 2 个月前) |
| 安全性 | 9 | allowed-tools 仅限 Read/Grep/Glob,无 Shell 执行、无网络外发、无需凭据;MIT 开源可审计;显式声明注入防护并要求将被分析内容一律视为数据而非指令;未发现可疑代码或隐蔽外发 |
| 综合 | 7.7 | 三项均值(5+9+9)/3 |
安全检查清单逐项结果:① Shell 执行权限——无,allowed-tools 仅含只读工具;② 联网外发——无,纯本地文本分析;③ 凭据要求——无;④ 可疑指令——未发现,且技能自身对抗提示注入有专门章节说明防护机制;⑤ 作者信誉——UnitOneAI 为社区安全工具发布方,未发现刷星、SEO 操纵等信誉造假迹象;⑥ License——MIT,明确;⑦ 最近维护——最近一次提交约 2 个月前(2026 年 6 月中旬)。
7. 跟同类 Skills 相比的优势
| 对比维度 | hipaa-review(本技能) | gdpr-compliance-checker-gosprinto-compliance-skills | pci-dss-review-unitoneai-securityskills |
|---|---|---|---|
| 覆盖法规 | HIPAA Security Rule(45 CFR 164 Subpart C) | GDPR 全部条款 + 成员国补充规则 | PCI DSS v4.0 |
| 工作方式 | 只读分析用户提供的文档/配置,逐条产出缺口清单 | 自动扫描代码库定位 PII、对第三方处理方发起网络查询核实 DPA 状态 | 只读分析,逐条对照 PCI DSS 控制项 |
| 产出形态 | 结构化 Markdown 报告 + 分阶段整改路线图 | 自动生成可导出的 DPA/ROPA/DPIA 等合规文件包(.docx/.xlsx/.pdf) | 结构化 Markdown 报告 |
| 联网/外部依赖 | 无 | 有(查询第三方处理方信息) | 无 |
gdpr-compliance-checker 走的是“代码库自动扫描 + 文件包自动生成”路线,自动化程度更高但也引入了网络查询这一额外攻击面;hipaa-review 与同仓库的 pci-dss-review 走的是“人工提供证据、模型逐条核对”路线,更适合已有一定合规资料、需要系统性核对条款颗粒度的场景。三者服务的法规主体完全不同(医疗数据 / 欧盟个人数据 / 支付卡数据),互为补充而非替代。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
仓库同时提供了 45 个同风格的安全技能,按 appsec/ai-security/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management 十个领域分类组织,hipaa-review 隶属于 compliance 领域,同领域内还有 iso27001-gap、nist-csf-assessment、pci-dss-review 三个姊妹技能,分别聚焦不同合规框架的缺口评估。
10. 安装使用方式
git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills
# Claude Code:全局安装(自动发现 + /skill-name 调用)
cp -r skills/*/* ~/.claude/skills/
# 或项目级安装
mkdir -p .claude/skills && cp -r skills/*/* .claude/skills/
# 使用:直接对话触发("帮我做一次 HIPAA 安全合规审查")
# 或显式调用:/hipaa-review
# Codex CLI / 通用方式:直接指向单个 SKILL.md
codex --context skills/compliance/hipaa-review/SKILL.md "对我们的系统做一次 HIPAA 安全审查"
注意事项:安装后无需重启,首次调用建议先准备好 ePHI 系统清单、现有风险分析文档、BAA 清单等前置材料(SKILL.md “Prerequisites” 一节列出完整清单),审查质量与提供证据的完整度直接相关。
11. 注意事项
- 该技能是合规自查辅助工具,不能替代持证合规顾问或律师出具的正式意见,其产出报告不构成法律建议,正式 OCR 审计前建议仍由专业人士复核。
- 依赖用户主动提供文档、配置、日志等证据;技能本身不连接任何实际系统,无法验证“控制确实存在”,只能基于给定材料给出结论。
- 仓库最近一次提交集中在 2026 年 6 月中旬,45 个子技能疑似同批次提交产生,非持续的逐技能迭代更新,需关注后续维护节奏。
- 仅覆盖 HIPAA 安全规则(Subpart C),不含隐私规则(Subpart E);两者监管范围不同,不可用本技能替代隐私规则审查。