SkillsScout
SECURITY-COMPLIANCE / 安全与合规

soc2-gap-unitoneai-securityskills

收录日期 2026-08-12·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 soc2-gap-unitoneai-securityskills
项目自述名称 SOC 2 Type II Readiness Gap Analysis(UnitOneAI SecuritySkills 合集下的子技能) GitHub API
作者/维护者 UnitOneAI(GitHub 组织 UnitOneAI) GitHub API
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/compliance/soc2-gap
许可证 MIT(仓库根目录 LICENSE 与 SKILL.md frontmatter 均已核实) GitHub API + SKILL.md
GitHub Stars 48(GitHub API,为 SecuritySkills 仓库整体数字;该仓库是含 45 个子技能的合集,此数字不代表本技能个体热度) GitHub API
Forks 129(GitHub API,同上,属仓库整体) GitHub API
最新版本 v1.0.0(SKILL.md frontmatter version 字段) SKILL.md
安装方式 复制目录即用,详见第 10 章 README

2. 功能介绍与亮点

soc2-gap 是一个针对 SOC 2 Type II 审计准备的合规缺口分析技能,依据 AICPA 信任服务准则(Trust Services Criteria)系统梳理组织在安全、可用性、保密性、处理完整性、隐私五大类别下的控制现状。

核心能力:

亮点在于内容密度:SKILL.md 正文约 21KB,对 CC1-CC3 逐条列出问题清单、证据要求与常见缺口(CC4-CC9 及附加类别的详细清单收录于同目录下的 tsc-criteria.md),并给出结构化输出模板(范围决策表、缺口评分矩阵、90 天路线图),可直接作为审计准备工作的骨架文档使用。

3. 适用场景

所属固定分类:安全与合规

具体使用场景:

受益人群:处于 B 轮及以上、正准备首次或续期 SOC 2 审计的初创科技公司、面向企业客户的 SaaS 服务商,以及为其提供合规咨询的安全工程师、vCISO。

4. 跨 Agent 兼容性

(该仓库同时标注兼容 Gemini CLI、Cursor、Kiro,但三者不在本报告评估的四个生态范围内,仅供参考。)

5. 推荐理由

SOC 2 是面向企业客户的 SaaS 公司最常被要求出示的合规凭证之一,而市面上同名技能质量参差——soc2-gap 逐条援引真实的 AICPA 准则编号(CC1.1-CC9.2 等),给出可操作、可被审计员验证的建议,而非仅罗列准则名称。它不依赖任何外部 API 或凭据,纯 Read/Grep/Glob 只读分析,复制即用,产出结构化的范围决策记录、缺口评分矩阵与 90 天分阶段整改路线图,适合安全工程师和 vCISO 在正式审计前作为标准化预审工作流的起点。

6. 评分

维度 分数 说明
受欢迎程度 5 所属 SecuritySkills 仓库共 48 stars,该数字属整个技能合集(45 个子技能共享),不代表本技能个体热度;本技能自身未检索到独立第三方讨论或采用证据
可用性 9 复制目录即用、无需任何配置或付费依赖;SKILL.md 文档详尽且含完整输出模板,配套跨框架映射表;仓库最近一次提交为 2026 年 6 月中旬(约 2 个月前)
安全性 9 allowed-tools 仅限 Read/Grep/Glob,无 Shell 执行、无网络外发、无需凭据;MIT 开源可审计;显式声明注入防护并要求将被分析内容一律视为数据而非指令,明确禁止回显敏感值;未发现可疑代码或隐蔽外发
综合 7.7 三项均值(5+9+9)/3

安全检查清单逐项结果:① Shell 执行权限——无,allowed-tools 仅含只读工具;② 联网外发——无,纯本地文本分析;③ 凭据要求——无;④ 可疑指令——未发现,且技能自身对抗提示注入有专门章节说明防护机制并明确禁止回显敏感值;⑤ 作者信誉——UnitOneAI 为社区安全工具发布方,未发现刷星、SEO 操纵等信誉造假迹象;⑥ License——MIT,明确;⑦ 最近维护——最近一次提交约 2 个月前(2026 年 6 月中旬)。

7. 跟同类 Skills 相比的优势

对比维度 soc2-gap(本技能) iso27001-gap-unitoneai-securityskills soc2-compliance-checker(jeremylongshore 合集子技能)
覆盖法规 SOC 2(AICPA Trust Services Criteria CC1-CC9 + 附加类别) ISO/IEC 27001:2022(Clauses 4-10 + 93 项 Annex A 控制) 名义上是 SOC 2,实际未绑定任何具体准则条款
内容深度 逐条列出问题清单、证据要求、常见缺口,附 90 天路线图 同风格,逐条覆盖 ISMS 条款与 Annex A 四大主题 通用模板文本,未见任何 SOC 2 专有内容
工具权限 仅 Read/Grep/Glob 只读分析 仅 Read/Grep/Glob 只读分析 Bash(cmd:*) 任意命令执行权限
产出形态 结构化 Markdown:范围决策表 + 缺口评分矩阵 + 整改路线图 结构化 Markdown:同类模板,聚焦 ISMS 认证准备 通用“生成配置与代码”描述,无具体交付物模板

iso27001-gap 与 soc2-gap 出自同一合集、同一写作规范,但服务的是两套完全不同的监管体系——ISO 27001 是可独立认证的国际标准,走“建立 ISMS + 适用性声明”路线;SOC 2 是美国 AICPA 出具的鉴证报告,走“设计有效性 + 运行有效性”路线,二者互为补充而非替代,企业常需同时准备两者。soc2-compliance-checker 名称与本技能高度相似,但直接读取其 SKILL.md 可确认内容为批量生成的占位模板,未包含任何真实 SOC 2 准则引用,且额外开放了不受限的 Shell 执行权限。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

仓库同时提供了 45 个同风格的安全技能,按 appsec/ai-security/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management 十个领域分类组织,soc2-gap 隶属于 compliance 领域,同领域内还有 hipaa-reviewiso27001-gappci-dss-review 三个姊妹技能,分别聚焦不同合规框架的缺口评估。

10. 安装使用方式

git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills

# Claude Code:全局安装(自动发现 + /skill-name 调用)
cp -r skills/*/* ~/.claude/skills/
# 或项目级安装
mkdir -p .claude/skills && cp -r skills/*/* .claude/skills/

# 使用:直接对话触发("帮我们做一次 SOC 2 审计前的缺口分析")
# 或显式调用:/soc2-gap

# Codex CLI / 通用方式:直接指向单个 SKILL.md
codex --context skills/compliance/soc2-gap/SKILL.md "评估我们系统的 SOC 2 准备度"

注意事项:安装后无需重启;首次调用建议先准备好访问控制配置、CI/CD 流水线配置、日志与监控配置、事件响应文档、供应商清单等前置材料(SKILL.md “Prerequisites” 一节列出完整清单),评估质量与提供证据的完整度直接相关。

11. 注意事项