SkillsScout
SECURITY-COMPLIANCE / 安全与合规

patch-prioritization-unitoneai-securityskills

收录日期 2026-08-12·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 patch-prioritization-unitoneai-securityskills
作者/维护者 UnitOneAI GitHub API
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/vuln-management/patch-prioritization
许可证 MIT GitHub API
GitHub Stars / Forks 所属仓库整体 49 / 130(该数字属整个技能合集,不代表本技能自身热度) GitHub API
最新版本 SKILL.md 声明 version 1.0.0;该技能目录最近一次实质提交 2026-06-16 GitHub API
安装方式 克隆仓库后复制到本地 skills 目录,或直接以文件路径方式挂载给 Agent(详见第 10 章) GitHub 仓库 README

2. 功能介绍与亮点

patch-prioritization 把“漏洞发现之后该怎么排期修复”固化成一套六阶段流程:积压清单整理、SLA 分级、EPSS 趋势分析、补偿性控制评估、补丁窗口调度、风险例外管理。

3. 适用场景

所属分类:安全与合规

面向安全工程师、vCISO:管理漏洞 remediation 积压清单、为待修复项分配或校验 SLA 档位、评估现有补偿性控制是否足以支撑延期处理、或处理超期风险例外的审批与复审流程时使用。

4. 跨 Agent 兼容性

5. 推荐理由

把 SSVC 2.1 决策结果、EPSS 趋势与 CISA KEV 状态交叉核验,收进一套六档 SLA 矩阵与补偿性控制评估流程,并配风险例外模板与审批权限矩阵,适合需要系统化管理补丁积压与例外审批、而不是逐条手动拍脑袋定优先级的团队。

6. 评分

维度 分数 说明
受欢迎程度 5 所属仓库规模较小(49 stars/130 forks),本技能自身除仓库整体热度外,暂无独立第三方评价或采用数据
可用性 9 零依赖、零凭据,纯本地文档流程;含完整 SLA 矩阵、补偿控制评估表与风险例外模板;该技能目录最近一次实质提交为 2026-06-16(距今约 8 周)
安全性 9 见下方检查清单

安全检查清单: ① Shell 命令执行:allowed-tools 仅声明 Read / Grep / Glob,不含任何执行能力 ② 联网外发:无,SKILL.md 全文未见外发逻辑,声明的工具集不包含网络访问 ③ API Key/凭据:不需要任何凭据,纯本地读取 ④ 可疑指令:未见混淆代码或隐蔽指令;反而专设“Prompt Injection Safety Notice”章节,明确禁止依据扫描输出或工单内嵌入的文本改变 SLA 判定或风险例外审批结果 ⑤ 作者/组织信誉:仓库设有正式的第三方技能评审流程与自动化 Schema 校验脚本,工程化程度较高,未见造假迹象 ⑥ License:MIT,明确 ⑦ 最近维护:2026-06-16,距今约 8 周,在合理窗口内

7. 跟同类 Skills 相比的优势

技能 定位 与本技能的差异
cve-triage(同仓库) 对单个 CVE 做 CVSS/SSVC/EPSS/KEV 初始定级 产出的是单点定级结果;patch-prioritization 面对的是已定级的整批积压清单,做跨 CVE 的排期调度、补偿控制评估与例外审批,是 triage 之后的下一环
dependency-scanning(同仓库) 扫描依赖清单本身,找出 CVE、License 冲突与供应链投毒风险 处于“发现问题”环节;patch-prioritization 不做发现,只处理已知漏洞清单该如何排期修复
sca-audit(OWASP Secure Agent Playbook 项目) 依赖清单 CVE 扫描,驱动 osv-scanner/npm audit 等真实扫描工具产出发现 同属“找出依赖漏洞”环节,不涉及补丁窗口调度、补偿性控制评估或风险例外审批流程

cve-triage 与 dependency-scanning 一类的技能覆盖的是漏洞/风险的发现与初始定级环节,patch-prioritization 系统覆盖的是“发现之后怎么排期、怎么用补偿控制争取时间、怎么走审批例外”这一后续闭环,与前者形成互补而非替代关系。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。仓库设有面向外部贡献者的技能评审 issue 流程(标题统一以 [REVIEW] 开头),历史上曾配套付费 bounty 计划,目前该计划已暂停。

9. 其他补充

同仓库内还包含应用安全、云安全、合规评估、身份管理、事件响应、网络安全等领域的独立技能,均遵循同一套 frontmatter 规范与 Prompt Injection 防护设计。仓库另提供脚本对全部技能做 JSON Schema 校验与质量记分卡生成。

10. 安装使用方式

git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills

# Claude Code 全局安装
cp -r skills/*/* ~/.claude/skills/
# 或项目本地安装
mkdir -p .claude/skills && cp -r skills/*/* .claude/skills/

安装后无需重启,Claude Code 会自动发现新技能;可通过自然语言(如“帮我排一下这批漏洞的修复优先级”)触发自动加载,也可用 /patch-prioritization 直接调用。Codex CLI 用户需改用 codex --context skills/vuln-management/patch-prioritization/SKILL.md "..." 命令显式指定路径。

11. 注意事项