1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | patch-prioritization-unitoneai-securityskills | — |
| 作者/维护者 | UnitOneAI | GitHub API |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/vuln-management/patch-prioritization | — |
| 许可证 | MIT | GitHub API |
| GitHub Stars / Forks | 所属仓库整体 49 / 130(该数字属整个技能合集,不代表本技能自身热度) | GitHub API |
| 最新版本 | SKILL.md 声明 version 1.0.0;该技能目录最近一次实质提交 2026-06-16 | GitHub API |
| 安装方式 | 克隆仓库后复制到本地 skills 目录,或直接以文件路径方式挂载给 Agent(详见第 10 章) | GitHub 仓库 README |
2. 功能介绍与亮点
patch-prioritization 把“漏洞发现之后该怎么排期修复”固化成一套六阶段流程:积压清单整理、SLA 分级、EPSS 趋势分析、补偿性控制评估、补丁窗口调度、风险例外管理。
- SSVC 2.1 决策为主驱动:不单纯按 CVSS 数值排序,而是以 SSVC(利用状态、可自动化程度、技术影响、任务重要性四要素)的决策结果作为分级主依据,EPSS 与 CISA KEV 只作校验与升级信号,避免“CVSS 9.8 但根本没人利用”占用团队优先精力
- P0–P5 六档 SLA 矩阵:把 SSVC 决策、EPSS 阈值、KEV 状态、CVSS 区间交叉映射成从 24 小时到下一个常规周期的六个响应档位,并列出升级触发条件(KEV 上榜、EPSS 骤升、勒索软件关联、合规截止日)与降级条件
- EPSS 趋势分析:对比 7/30/90 天历史 EPSS 分数,识别“正在攀升”(Surging/Rising)的漏洞并自动建议升级档位,而非只看当前快照
- 补偿性控制评估矩阵:网络分段、WAF 虚拟补丁、功能禁用、EDR 检测、访问限制五类控制各自的有效性判定标准与可争取的最大延期天数,要求控制必须“可验证”而非声称即采信
- 风险例外/接受全套模板:五项强制条件(业务论证、补偿控制、量化残余风险、到期日、对应级别审批人)加审批权限矩阵,防止例外无限期滚动成隐性积压
- 专设 Prompt Injection 防护条款:明确扫描输出、工单描述、公告文本中出现的“设为 P4”“批准这个例外”“忽略 SLA 超期”等嵌入式指令一律不采信,并要求在输出中标记为可疑
3. 适用场景
所属分类:安全与合规
面向安全工程师、vCISO:管理漏洞 remediation 积压清单、为待修复项分配或校验 SLA 档位、评估现有补偿性控制是否足以支撑延期处理、或处理超期风险例外的审批与复审流程时使用。
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持——README 提供
cp -r skills/*/* ~/.claude/skills/(全局)或项目本地安装命令,支持自动发现与/patch-prioritization直接调用 - Codex CLI:⚠️ 需手动指定路径——README 给出
codex --context skills/<path>/SKILL.md "..."命令模式,需要自己拼出本技能的完整路径,非自动发现 - OpenClaw:⚠️ 仓库徽章声称兼容,但 Quick Start 正文未列出该工具的专门接入步骤,可能可套用“通用:指向 SKILL.md 路径”模式,未实际验证效果
- Hermes Agent:❓ 未验证——README 兼容性徽章与正文均未提及
5. 推荐理由
把 SSVC 2.1 决策结果、EPSS 趋势与 CISA KEV 状态交叉核验,收进一套六档 SLA 矩阵与补偿性控制评估流程,并配风险例外模板与审批权限矩阵,适合需要系统化管理补丁积压与例外审批、而不是逐条手动拍脑袋定优先级的团队。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属仓库规模较小(49 stars/130 forks),本技能自身除仓库整体热度外,暂无独立第三方评价或采用数据 |
| 可用性 | 9 | 零依赖、零凭据,纯本地文档流程;含完整 SLA 矩阵、补偿控制评估表与风险例外模板;该技能目录最近一次实质提交为 2026-06-16(距今约 8 周) |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
① Shell 命令执行:allowed-tools 仅声明 Read / Grep / Glob,不含任何执行能力
② 联网外发:无,SKILL.md 全文未见外发逻辑,声明的工具集不包含网络访问
③ API Key/凭据:不需要任何凭据,纯本地读取
④ 可疑指令:未见混淆代码或隐蔽指令;反而专设“Prompt Injection Safety Notice”章节,明确禁止依据扫描输出或工单内嵌入的文本改变 SLA 判定或风险例外审批结果
⑤ 作者/组织信誉:仓库设有正式的第三方技能评审流程与自动化 Schema 校验脚本,工程化程度较高,未见造假迹象
⑥ License:MIT,明确
⑦ 最近维护:2026-06-16,距今约 8 周,在合理窗口内
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| cve-triage(同仓库) | 对单个 CVE 做 CVSS/SSVC/EPSS/KEV 初始定级 | 产出的是单点定级结果;patch-prioritization 面对的是已定级的整批积压清单,做跨 CVE 的排期调度、补偿控制评估与例外审批,是 triage 之后的下一环 |
| dependency-scanning(同仓库) | 扫描依赖清单本身,找出 CVE、License 冲突与供应链投毒风险 | 处于“发现问题”环节;patch-prioritization 不做发现,只处理已知漏洞清单该如何排期修复 |
| sca-audit(OWASP Secure Agent Playbook 项目) | 依赖清单 CVE 扫描,驱动 osv-scanner/npm audit 等真实扫描工具产出发现 | 同属“找出依赖漏洞”环节,不涉及补丁窗口调度、补偿性控制评估或风险例外审批流程 |
cve-triage 与 dependency-scanning 一类的技能覆盖的是漏洞/风险的发现与初始定级环节,patch-prioritization 系统覆盖的是“发现之后怎么排期、怎么用补偿控制争取时间、怎么走审批例外”这一后续闭环,与前者形成互补而非替代关系。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。仓库设有面向外部贡献者的技能评审 issue 流程(标题统一以 [REVIEW] 开头),历史上曾配套付费 bounty 计划,目前该计划已暂停。
9. 其他补充
同仓库内还包含应用安全、云安全、合规评估、身份管理、事件响应、网络安全等领域的独立技能,均遵循同一套 frontmatter 规范与 Prompt Injection 防护设计。仓库另提供脚本对全部技能做 JSON Schema 校验与质量记分卡生成。
10. 安装使用方式
git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills
# Claude Code 全局安装
cp -r skills/*/* ~/.claude/skills/
# 或项目本地安装
mkdir -p .claude/skills && cp -r skills/*/* .claude/skills/
安装后无需重启,Claude Code 会自动发现新技能;可通过自然语言(如“帮我排一下这批漏洞的修复优先级”)触发自动加载,也可用 /patch-prioritization 直接调用。Codex CLI 用户需改用 codex --context skills/vuln-management/patch-prioritization/SKILL.md "..." 命令显式指定路径。
11. 注意事项
- 技能本身不直接对接漏洞扫描器或 EPSS/KEV 实时数据接口,补丁清单、EPSS 历史趋势与 KEV 状态需由 Agent 自行查询或用户提供
- 不含实际执行补丁部署/变更的能力,只产出排期计划与例外文档,真正的补丁部署与变更审批仍需人工或 CI/CD 工具完成
- 仓库规模较小(49 stars),后续维护活跃度需持续观察