SkillsScout
SECURITY-COMPLIANCE / 安全与合规

iam-review-unitoneai-securityskills

收录日期 2026-08-12·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容
名称 iam-review(UnitOneAI/SecuritySkills 子技能)
作者/维护者 UnitOneAI
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/identity/iam-review
许可证 MIT(数据来源:GitHub API)
GitHub Stars 49(整个 SecuritySkills 合集仓库,不代表本技能自身热度;数据来源:GitHub API)
Forks 129(同上,合集仓库层面;数据来源:GitHub API)
最新版本 SKILL.md frontmatter 标注 1.0.0,版本历史注明初始发布于 2025-03-06(数据来源:SKILL.md)
安装方式 复制技能目录到目标 Agent 的 skills 目录

2. 功能介绍与亮点

iam-review 引导 Agent 对身份与访问管理(IAM)配置做结构化安全评估,对照 NIST SP 800-63B(数字身份指南)、NIST SP 800-207(零信任架构)与 CIS Controls v8(第 5、6 项控制)逐步核验:

3. 适用场景

所属分类:安全与合规

4. 跨 Agent 兼容性

5. 推荐理由

企业身份治理里最容易踩的坑——MFA 覆盖不全、权限过大、服务账号密钥常年不轮换、离职账号未及时停用——iam-review 把这些检查项逐条落到 NIST SP 800-63B 认证保证级别、NIST SP 800-207 零信任七原则与 CIS Controls v8 第 5/6 项控制上,并为 AWS/Azure/GCP 三平台各配一套具体检查命令,而不是泛泛而谈“该做权限审查”。技能只用 Read/Grep/Glob 三个只读工具,不联网、不执行代码、不索取凭据,且正文明确划清与相邻技能(网络分段、PAM 工具配置、应用层授权)的边界,减少误用。经常处理云身份治理或合规审计准备工作的用户,装上即可用。

6. 评分

维度 分数 说明
受欢迎程度 5 所属合集仓库整体 49 stars,不代表本技能自身热度;该子技能目前无独立的第三方讨论或采用数据可查
可用性 9 复制目录即可用,无需额外配置或付费依赖;SKILL.md 结构完整、含七步流程与三平台具体命令示例;仓库最近一次提交为 2026-06-18
安全性 9 见下方检查清单

安全检查清单

检查项 结果
① Shell 命令及权限范围 仅声明 Read / Grep / Glob 三个只读工具,无 shell 执行能力
② 是否联网外发数据 否,纯本地文件分析,不发起任何网络请求
③ API key/凭据 不需要;仅读取用户自行提供的 IAM 策略、配置导出或审计日志,技能本身不持有或存储任何凭据
④ 可疑指令/注入迹象 无;SKILL.md 显式声明将策略描述、角色名、标签值一律当数据处理,并要求把嵌入式指令记为发现项而非执行
⑤ 作者信誉 UnitOneAI 为专注 AI Agent 安全技能的开源发布方,仓库内容结构一致、文档规范
⑥ License MIT,仓库层面明示
⑦ 最近维护时间 最近一次提交 2026-06-18,约 8 周前

7. 跟同类 Skills 相比的优势

Skill 定位 与 iam-review 的差异
access-review(同仓库姊妹技能) 聚焦定期权限认证与再认证活动,对照 CIS Controls v8 第 5/6 项与 NIST SP 800-53 AC 家族检查孤儿账号、角色膨胀、职责分离违规 是“周期性认证流程”视角;iam-review 是“配置本身是否合规”视角,覆盖认证强度(MFA/AAL 分级)与服务账号密钥管理,二者互补而非重叠
privileged-access(同仓库姊妹技能) 专注特权访问管理(PAM)工具本身的评估——JIT 机制、break-glass 流程、会话录制、凭据保险库 只管“高权限账号怎么被管控”这一细分领域;iam-review 覆盖全体身份(人类、服务账号、机器身份),JIT 只是其七步之一
access-management-elastic-agent-skills Elastic 官方出品,对话式管理 Elastic Cloud 组织成员权限、自定义角色与 API Key,直接执行变更操作 是面向单一 SaaS 平台的操作型权限管理工具;iam-review 是跨云、跨平台的只读审计技能,产出的是合规发现报告而非直接改权限
azure-identity-py-microsoft-skills 微软官方出品,教开发者用 Azure Identity Python SDK 的令牌凭据取代硬编码密钥 面向开发阶段的 SDK 用法指南;iam-review 面向运营/合规阶段的安全评估,二者服务于身份治理的不同环节

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

SecuritySkills 仓库的 identity 领域另有 access-review、privileged-access、rbac-design、zero-trust-assessment 四个同域技能,均遵循相同结构与只读工具约束;iam-review 正文附带 CIS Controls v8 第 5/6 项与 NIST SP 800-63B 的完整控制映射附录,可作为查阅具体控制编号的速查表。

10. 安装使用方式

git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills

# Claude Code:全局安装
cp -r skills/identity/iam-review ~/.claude/skills/

# Claude Code:项目内安装
mkdir -p .claude/skills && cp -r skills/identity/iam-review .claude/skills/

# Codex:直接指向 SKILL.md
codex --context skills/identity/iam-review/SKILL.md "评审这份 IAM 策略配置"

安装后无需重启,Claude Code 会自动发现新技能;可通过自然语言触发(如“评估这套身份权限配置的安全性”)或直接调用 /iam-review

11. 注意事项