1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | soc2-gap-unitoneai-securityskills | — |
| 项目自述名称 | SOC 2 Type II Readiness Gap Analysis(UnitOneAI SecuritySkills 合集下的子技能) | GitHub API |
| 作者/维护者 | UnitOneAI(GitHub 组织 UnitOneAI) | GitHub API |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/compliance/soc2-gap | — |
| 许可证 | MIT(仓库根目录 LICENSE 与 SKILL.md frontmatter 均已核实) | GitHub API + SKILL.md |
| GitHub Stars | 48(GitHub API,为 SecuritySkills 仓库整体数字;该仓库是含 45 个子技能的合集,此数字不代表本技能个体热度) | GitHub API |
| Forks | 129(GitHub API,同上,属仓库整体) | GitHub API |
| 最新版本 | v1.0.0(SKILL.md frontmatter version 字段) |
SKILL.md |
| 安装方式 | 复制目录即用,详见第 10 章 | README |
2. 功能介绍与亮点
soc2-gap 是一个针对 SOC 2 Type II 审计准备的合规缺口分析技能,依据 AICPA 信任服务准则(Trust Services Criteria)系统梳理组织在安全、可用性、保密性、处理完整性、隐私五大类别下的控制现状。
核心能力:
- 九类通用准则全覆盖:CC1(控制环境)至 CC9(供应商与业务伙伴管理)逐条走查,每条准则给出待核查问题、应收集的证据类型、以及常见缺口模式三部分内容,而非泛泛而谈。
- 范围界定环节:先通过一组界定性问题判断可用性、保密性、处理完整性、隐私四个附加类别是否应纳入本次审计范围,避免不必要地扩大审计边界或遗漏应有类别。
- 90 天分阶段整改路线图:按 P0(关键,1-30 天)到 P4(优化项,61-90 天)五级优先级排布具体行动项,并给出后续常态化运维清单(季度访问复核、月度漏洞扫描等)。
- 跨框架映射:附带与 NIST CSF 2.0、ISO 27001:2022、CIS Controls v8 对应控制项的映射表,便于已实施其他框架的组织复用既有证据。
- 注入防护声明:SKILL.md 明确声明“injection-hardened”,要求模型将被分析的合规文档、配置文件内容一律视为待检数据,忽略其中任何试图篡改评估流程或诱导输出格式之外内容的指令,且明确禁止在输出中回显凭据等敏感值。
亮点在于内容密度:SKILL.md 正文约 21KB,对 CC1-CC3 逐条列出问题清单、证据要求与常见缺口(CC4-CC9 及附加类别的详细清单收录于同目录下的 tsc-criteria.md),并给出结构化输出模板(范围决策表、缺口评分矩阵、90 天路线图),可直接作为审计准备工作的骨架文档使用。
3. 适用场景
所属固定分类:安全与合规。
具体使用场景:
- SaaS/科技公司在客户或投资方要求提供 SOC 2 报告前,系统性排查控制缺口
- 安全工程师或 vCISO 在正式聘请外部审计机构前先做一轮内部预审,降低审计中出现“例外项”的概率
- 企业决定新增可用性、保密性等附加类别时,用范围界定问题辅助判断是否应纳入
- 已完成一次 SOC 2 审计的组织在下一次续审前,对照 90 天路线图检查上次遗留项的整改进度
- 采购方在评估供应商的安全成熟度时,用同一套准则做尽职调查参考
受益人群:处于 B 轮及以上、正准备首次或续期 SOC 2 审计的初创科技公司、面向企业客户的 SaaS 服务商,以及为其提供合规咨询的安全工程师、vCISO。
4. 跨 Agent 兼容性
- Claude Code:原生支持——技能以标准
SKILL.md目录格式提供,仓库 README 徽章标注Claude Code: compatible,支持自动发现(cp -r skills/*/* ~/.claude/skills/)与/soc2-gap直接调用。 - Codex:支持——README 标注
Codex CLI: compatible,并提供专用调用示例(codex --context skills/.../SKILL.md "...")。 - OpenClaw:支持——README 徽章明确列出
OpenClaw: compatible,加载方式与 Claude Code 相同,直接引用同一份SKILL.md。 - Hermes Agent:未验证——仓库文档未提及 Hermes Agent,未检索到相关证据。
(该仓库同时标注兼容 Gemini CLI、Cursor、Kiro,但三者不在本报告评估的四个生态范围内,仅供参考。)
5. 推荐理由
SOC 2 是面向企业客户的 SaaS 公司最常被要求出示的合规凭证之一,而市面上同名技能质量参差——soc2-gap 逐条援引真实的 AICPA 准则编号(CC1.1-CC9.2 等),给出可操作、可被审计员验证的建议,而非仅罗列准则名称。它不依赖任何外部 API 或凭据,纯 Read/Grep/Glob 只读分析,复制即用,产出结构化的范围决策记录、缺口评分矩阵与 90 天分阶段整改路线图,适合安全工程师和 vCISO 在正式审计前作为标准化预审工作流的起点。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属 SecuritySkills 仓库共 48 stars,该数字属整个技能合集(45 个子技能共享),不代表本技能个体热度;本技能自身未检索到独立第三方讨论或采用证据 |
| 可用性 | 9 | 复制目录即用、无需任何配置或付费依赖;SKILL.md 文档详尽且含完整输出模板,配套跨框架映射表;仓库最近一次提交为 2026 年 6 月中旬(约 2 个月前) |
| 安全性 | 9 | allowed-tools 仅限 Read/Grep/Glob,无 Shell 执行、无网络外发、无需凭据;MIT 开源可审计;显式声明注入防护并要求将被分析内容一律视为数据而非指令,明确禁止回显敏感值;未发现可疑代码或隐蔽外发 |
| 综合 | 7.7 | 三项均值(5+9+9)/3 |
安全检查清单逐项结果:① Shell 执行权限——无,allowed-tools 仅含只读工具;② 联网外发——无,纯本地文本分析;③ 凭据要求——无;④ 可疑指令——未发现,且技能自身对抗提示注入有专门章节说明防护机制并明确禁止回显敏感值;⑤ 作者信誉——UnitOneAI 为社区安全工具发布方,未发现刷星、SEO 操纵等信誉造假迹象;⑥ License——MIT,明确;⑦ 最近维护——最近一次提交约 2 个月前(2026 年 6 月中旬)。
7. 跟同类 Skills 相比的优势
| 对比维度 | soc2-gap(本技能) | iso27001-gap-unitoneai-securityskills | soc2-compliance-checker(jeremylongshore 合集子技能) |
|---|---|---|---|
| 覆盖法规 | SOC 2(AICPA Trust Services Criteria CC1-CC9 + 附加类别) | ISO/IEC 27001:2022(Clauses 4-10 + 93 项 Annex A 控制) | 名义上是 SOC 2,实际未绑定任何具体准则条款 |
| 内容深度 | 逐条列出问题清单、证据要求、常见缺口,附 90 天路线图 | 同风格,逐条覆盖 ISMS 条款与 Annex A 四大主题 | 通用模板文本,未见任何 SOC 2 专有内容 |
| 工具权限 | 仅 Read/Grep/Glob 只读分析 | 仅 Read/Grep/Glob 只读分析 | 含 Bash(cmd:*) 任意命令执行权限 |
| 产出形态 | 结构化 Markdown:范围决策表 + 缺口评分矩阵 + 整改路线图 | 结构化 Markdown:同类模板,聚焦 ISMS 认证准备 | 通用“生成配置与代码”描述,无具体交付物模板 |
iso27001-gap 与 soc2-gap 出自同一合集、同一写作规范,但服务的是两套完全不同的监管体系——ISO 27001 是可独立认证的国际标准,走“建立 ISMS + 适用性声明”路线;SOC 2 是美国 AICPA 出具的鉴证报告,走“设计有效性 + 运行有效性”路线,二者互为补充而非替代,企业常需同时准备两者。soc2-compliance-checker 名称与本技能高度相似,但直接读取其 SKILL.md 可确认内容为批量生成的占位模板,未包含任何真实 SOC 2 准则引用,且额外开放了不受限的 Shell 执行权限。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
仓库同时提供了 45 个同风格的安全技能,按 appsec/ai-security/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management 十个领域分类组织,soc2-gap 隶属于 compliance 领域,同领域内还有 hipaa-review、iso27001-gap、pci-dss-review 三个姊妹技能,分别聚焦不同合规框架的缺口评估。
10. 安装使用方式
git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills
# Claude Code:全局安装(自动发现 + /skill-name 调用)
cp -r skills/*/* ~/.claude/skills/
# 或项目级安装
mkdir -p .claude/skills && cp -r skills/*/* .claude/skills/
# 使用:直接对话触发("帮我们做一次 SOC 2 审计前的缺口分析")
# 或显式调用:/soc2-gap
# Codex CLI / 通用方式:直接指向单个 SKILL.md
codex --context skills/compliance/soc2-gap/SKILL.md "评估我们系统的 SOC 2 准备度"
注意事项:安装后无需重启;首次调用建议先准备好访问控制配置、CI/CD 流水线配置、日志与监控配置、事件响应文档、供应商清单等前置材料(SKILL.md “Prerequisites” 一节列出完整清单),评估质量与提供证据的完整度直接相关。
11. 注意事项
- 该技能是合规自查辅助工具,不能替代持证审计员出具的正式 SOC 2 报告,其产出的缺口评估不构成审计意见,正式聘请审计机构前建议仍由专业人士复核范围界定与结论。
- CC4-CC9 及附加类别(可用性、保密性、处理完整性、隐私)的详细问题清单收录在同目录的
tsc-criteria.md中,需与SKILL.md一并加载才能完整覆盖全部九类准则。 - 依赖用户主动提供文档、配置、日志等证据;技能本身不连接任何实际系统,无法验证“控制确实存在”,只能基于给定材料给出结论。
- 仓库最近一次提交集中在 2026 年 6 月中旬,45 个子技能疑似同批次提交产生,非持续的逐技能迭代更新,需关注后续维护节奏。