SkillsScout
SECURITY-COMPLIANCE / 安全与合规

sast-config-unitoneai-securityskills

收录日期 2026-08-13·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容
名称 sast-config-unitoneai-securityskills
作者/维护者 UnitOneAI
来源链接 github.com/unitoneai/securityskills/tree/main/skills/devsecops/sast-config
许可证 MIT(数据来自 GitHub API)
GitHub Stars 50(所属合集仓库整体,数据来自 GitHub API;不代表本技能个体热度)
Forks 130(同上,合集仓库整体口径)
最新版本 v1.0.0(SKILL.md 声明)
安装方式 复制技能目录到 ~/.claude/skills/(或项目内 .claude/skills/

2. 功能介绍与亮点

sast-config 是一个审查并调优 SAST(静态应用安全测试)工具配置的技能,对照 OWASP ASVS 4.0.3 与 CWE Top 25 输出结构化评估。它按六个步骤展开:定位现有 Semgrep / CodeQL / CI 集成配置 → 生成 CWE Top 25 覆盖矩阵 → 审查 Semgrep 自定义规则的编写质量 → 审查 CodeQL 查询模式 → 评估严重度分级与误报(False Positive)管理流程 → 检查 CI 流水线集成方式,最终产出一份带发现分级与修复建议的结构化报告。

主要亮点:全部结论都锚定在真实的 ASVS 控制项编号与 CWE ID 上,而不是泛泛而谈的“建议加强安全”;技能本身声明已针对 OWASP LLM01(提示词注入)做过审阅;它是同一开源安全技能库(45 个技能,覆盖 AppSec、云安全、合规、身份、事件响应等领域)中的一员,风格与结构在全库内保持一致。

3. 适用场景

所属分类:安全与合规

适合已经在 CI 流水线里跑 Semgrep 或 CodeQL、但想知道“这套配置到底够不够用”的团队:检查规则是否覆盖 CWE Top 25 高危类别、误报处理流程是否有章可循、自定义规则写法是否规范、CI 集成是否存在遗漏。也适合刚决定引入 SAST 工具、需要一份可审计的初始配置基线的 AppSec / DevSecOps 工程师。

4. 跨 Agent 兼容性

5. 推荐理由

把“SAST 工具配置得对不对”这件事从工程师的个人经验判断,变成一套对照 ASVS/CWE 真实控制项、可复现、可审计的检查流程;对已经在用 Semgrep/CodeQL 但缺乏系统化配置评审习惯的团队,能直接发现规则覆盖不足或 CI 集成的盲区,且不依赖任何外部凭据或联网操作,安装成本接近于零。

6. 评分

维度 分数 说明
受欢迎程度 5.0 所属合集仓库整体 50 stars、130 forks;本技能自身在第三方平台未见独立评价或采用数据
可用性 9.0 单个 SKILL.md 文件、复制目录即可用,无需任何 API key 或外部依赖;该文件最近一次实质更新为 2026-06-16,文档含完整的六步流程与输出模板示例
安全性 9.0 见下方检查清单,权限范围清晰、无外联、无凭据需求

安全检查清单:

  1. shell 命令:不执行 shell 命令,仅声明 Read / Grep / Glob 三个只读工具
  2. 联网外发:无,未声明任何网络访问能力
  3. 凭据要求:不需要任何 API key 或第三方账号
  4. 可疑指令:通读全文未发现提示词注入或隐蔽指令迹象
  5. 作者信誉:UnitOneAI 为该开源安全技能库的维护组织,未见刷星或夸大宣传措辞
  6. License:MIT,明确
  7. 维护时间:该文件最近一次提交约在两个月前,维护活跃

7. 跟同类 Skills 相比的优势

技能 定位 与 sast-config 的差异
static-analysis-trailofbits-skills 直接执行 CodeQL 污点追踪与 Semgrep 扫描,汇总 SARIF 报告 回答“这份代码里有哪些漏洞”;sast-config 不执行扫描,回答“你的 SAST 工具本身配置得对不对”
semgrep-semgrep-skills Semgrep 官方出品,一键跑扫描、可定制专属检测规则 只聚焦单一扫描器的执行入口;sast-config 同时覆盖 Semgrep 与 CodeQL 两类工具的配置审查,并额外产出 ASVS 控制项覆盖度与误报管理评估
secure-code-review-unitoneai-securityskills 同库姊妹技能,对代码本身按 ASVS/CWE 做安全审查 审查对象是代码;sast-config 审查对象是 SAST 工具与 CI 流水线的配置,两者可配合使用而非替代关系

8. 用户评价

该技能目前在第三方平台尚无具名用户评价;所属项目自身的 GitHub 讨论热度也较为有限。

9. 其他补充

该技能所属的开源安全技能库共收录 45 个技能,统一以 OWASP、NIST、MITRE ATT&CK、CIS 等公开框架为依据。项目通过结构化的 Issue 模板接受新技能提案与既有技能的评审建议,社区参与方式较为规范。

10. 安装使用方式

Claude Code

git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/devsecops/sast-config ~/.claude/skills/

安装后无需重启,Claude Code 会自动发现该技能;可直接用自然语言(如“帮我检查一下 SAST 配置”)触发,或用 /sast-config 显式调用。

Codex CLI

codex --context skills/devsecops/sast-config/SKILL.md "审查我的 SAST 配置"

OpenClaw / 其他兼容 Agent Skills 标准的工具:将 Agent 指向该技能目录下的 SKILL.md 文件路径即可加载。

11. 注意事项