1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | sast-config-unitoneai-securityskills |
| 作者/维护者 | UnitOneAI |
| 来源链接 | github.com/unitoneai/securityskills/tree/main/skills/devsecops/sast-config |
| 许可证 | MIT(数据来自 GitHub API) |
| GitHub Stars | 50(所属合集仓库整体,数据来自 GitHub API;不代表本技能个体热度) |
| Forks | 130(同上,合集仓库整体口径) |
| 最新版本 | v1.0.0(SKILL.md 声明) |
| 安装方式 | 复制技能目录到 ~/.claude/skills/(或项目内 .claude/skills/) |
2. 功能介绍与亮点
sast-config 是一个审查并调优 SAST(静态应用安全测试)工具配置的技能,对照 OWASP ASVS 4.0.3 与 CWE Top 25 输出结构化评估。它按六个步骤展开:定位现有 Semgrep / CodeQL / CI 集成配置 → 生成 CWE Top 25 覆盖矩阵 → 审查 Semgrep 自定义规则的编写质量 → 审查 CodeQL 查询模式 → 评估严重度分级与误报(False Positive)管理流程 → 检查 CI 流水线集成方式,最终产出一份带发现分级与修复建议的结构化报告。
主要亮点:全部结论都锚定在真实的 ASVS 控制项编号与 CWE ID 上,而不是泛泛而谈的“建议加强安全”;技能本身声明已针对 OWASP LLM01(提示词注入)做过审阅;它是同一开源安全技能库(45 个技能,覆盖 AppSec、云安全、合规、身份、事件响应等领域)中的一员,风格与结构在全库内保持一致。
3. 适用场景
所属分类:安全与合规
适合已经在 CI 流水线里跑 Semgrep 或 CodeQL、但想知道“这套配置到底够不够用”的团队:检查规则是否覆盖 CWE Top 25 高危类别、误报处理流程是否有章可循、自定义规则写法是否规范、CI 集成是否存在遗漏。也适合刚决定引入 SAST 工具、需要一份可审计的初始配置基线的 AppSec / DevSecOps 工程师。
4. 跨 Agent 兼容性
- Claude Code:原生支持——仓库根 README 明确写出
cp -r skills/*/* ~/.claude/skills/的安装方式,支持自动发现与/sast-config直接调用 - Codex:原生支持——README 给出
codex --context skills/devsecops/sast-config/SKILL.md "..."的具体调用示例 - OpenClaw:原生支持——README 顶部标注 OpenClaw 兼容徽章,并说明可通过指向 SKILL.md 路径的通用方式加载
- Hermes Agent:未验证——README 未提及,无法判断
5. 推荐理由
把“SAST 工具配置得对不对”这件事从工程师的个人经验判断,变成一套对照 ASVS/CWE 真实控制项、可复现、可审计的检查流程;对已经在用 Semgrep/CodeQL 但缺乏系统化配置评审习惯的团队,能直接发现规则覆盖不足或 CI 集成的盲区,且不依赖任何外部凭据或联网操作,安装成本接近于零。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5.0 | 所属合集仓库整体 50 stars、130 forks;本技能自身在第三方平台未见独立评价或采用数据 |
| 可用性 | 9.0 | 单个 SKILL.md 文件、复制目录即可用,无需任何 API key 或外部依赖;该文件最近一次实质更新为 2026-06-16,文档含完整的六步流程与输出模板示例 |
| 安全性 | 9.0 | 见下方检查清单,权限范围清晰、无外联、无凭据需求 |
安全检查清单:
- shell 命令:不执行 shell 命令,仅声明
Read / Grep / Glob三个只读工具 - 联网外发:无,未声明任何网络访问能力
- 凭据要求:不需要任何 API key 或第三方账号
- 可疑指令:通读全文未发现提示词注入或隐蔽指令迹象
- 作者信誉:UnitOneAI 为该开源安全技能库的维护组织,未见刷星或夸大宣传措辞
- License:MIT,明确
- 维护时间:该文件最近一次提交约在两个月前,维护活跃
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与 sast-config 的差异 |
|---|---|---|
| static-analysis-trailofbits-skills | 直接执行 CodeQL 污点追踪与 Semgrep 扫描,汇总 SARIF 报告 | 回答“这份代码里有哪些漏洞”;sast-config 不执行扫描,回答“你的 SAST 工具本身配置得对不对” |
| semgrep-semgrep-skills | Semgrep 官方出品,一键跑扫描、可定制专属检测规则 | 只聚焦单一扫描器的执行入口;sast-config 同时覆盖 Semgrep 与 CodeQL 两类工具的配置审查,并额外产出 ASVS 控制项覆盖度与误报管理评估 |
| secure-code-review-unitoneai-securityskills | 同库姊妹技能,对代码本身按 ASVS/CWE 做安全审查 | 审查对象是代码;sast-config 审查对象是 SAST 工具与 CI 流水线的配置,两者可配合使用而非替代关系 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价;所属项目自身的 GitHub 讨论热度也较为有限。
9. 其他补充
该技能所属的开源安全技能库共收录 45 个技能,统一以 OWASP、NIST、MITRE ATT&CK、CIS 等公开框架为依据。项目通过结构化的 Issue 模板接受新技能提案与既有技能的评审建议,社区参与方式较为规范。
10. 安装使用方式
Claude Code
git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/devsecops/sast-config ~/.claude/skills/
安装后无需重启,Claude Code 会自动发现该技能;可直接用自然语言(如“帮我检查一下 SAST 配置”)触发,或用 /sast-config 显式调用。
Codex CLI
codex --context skills/devsecops/sast-config/SKILL.md "审查我的 SAST 配置"
OpenClaw / 其他兼容 Agent Skills 标准的工具:将 Agent 指向该技能目录下的 SKILL.md 文件路径即可加载。
11. 注意事项
- 该技能只负责审查配置,不会自动执行 Semgrep 或 CodeQL 扫描——使用前需要用户环境中已安装并配置好这些工具
- 所属仓库是一个 45 技能的合集,若按 README 默认方式整体复制
skills/*/*会连带装入其余全部技能,如只需要本技能,建议单独复制skills/devsecops/sast-config子目录 - 所属项目目前有较大规模的社区提案积压,说明技能库仍在快速演进中,未来内容可能有较大调整