1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 正式名称 | segmentation-unitoneai-securityskills | GitHub 合集仓库子目录名(见下方说明) |
| 所属合集仓库 | UnitOneAI/securityskills(面向 AI 编码 Agent 的安全技能合集,共 45 个子技能,覆盖 AI 安全、应用安全、云安全、合规、DevSecOps、身份、事件响应、网络、安全运营、漏洞管理十个领域) | GitHub |
| 作者/维护者 | UnitOneAI(GitHub 组织账号) | GitHub API |
| 来源链接 | https://github.com/UnitOneAI/securityskills/tree/main/skills/network/segmentation | — |
| 许可证 | MIT | GitHub API |
| 所属仓库整体 Stars/Forks | 50 / 130(属整个合集,不代表本技能自身热度,仅作背景参考) | GitHub API |
| 子技能内容版本 | SKILL.md 内标注 version 1.0.0,最近一次实质提交 2026-06-16 | 仓库提交历史(路径限定查询) |
| 安装方式 | 克隆仓库后复制子目录到 Agent 技能目录,或直接引用 SKILL.md 路径 | 官方 README |
2. 功能介绍与亮点
segmentation 是 securityskills 合集中专职网络分段架构评审的子技能,对照 NIST SP 800-207(零信任架构)与 CIS Controls v8 Control 12(网络基础设施管理)两个具体、可引用的公开框架,产出结构化的分段成熟度评估:
- 六步固定流程:从 Glob/Grep 定位网络配置文件(Terraform、Kubernetes NetworkPolicy、云安全组、传统 VLAN/ACL)开始,依次完成区域架构分析、东西向流量管控评估、DMZ 架构审查、PCI CDE 分段验证(对照 PCI DSS v4.0 Requirement 1.3),最后给出分段测试方法论建议。
- 每个环节都给出具体的“违规示例 vs 合规示例”代码对比(如 Terraform 路由表、Kubernetes NetworkPolicy 的 default-deny 配置),而非抽象建议。
- 内置 Critical/High/Medium/Low 四级严重度分类标准,并提供固定的输出报告模板:区域地图表、信任边界矩阵、优先级修复计划、微分段就绪度评分表(工作负载身份、流量可见性、策略引擎、执行模式、自动化程度五项)。
- 显式声明
injection-hardened: true,正文附有独立的“Prompt Injection Safety Notice”章节,明确要求把配置文件中的注释、资源名、标签值一律当作待分析数据,不得当作指令执行。 - 附机器可读 JSON Schema(
schemas/finding.schema.json),产出的发现项可直接对接下游工单系统或合规平台。 - 附常见误区清单(如“把 VLAN 等同于分段”“忽视云环境内的东西向流量”“把 Kubernetes 命名空间误当网络隔离边界”),帮助非资深工程师避开典型判断错误。
3. 适用场景
所属分类:安全与合规
适合以下场景与人群:
- 架构评审:新建或改动网络设计时,快速核验是否存在扁平化路由、缺失策略执行点等架构级问题。
- 零信任落地评估:对照 NIST SP 800-207 的策略执行点(PEP)要求,检查区域间是否都有强制访问控制。
- PCI DSS 范围划分:验证持卡人数据环境(CDE)是否与其他网络充分隔离,是否满足年度分段测试要求。
- 安全事件复盘:怀疑或已确认发生横向移动的事件后,用于定位分段失效的具体环节。
- 云迁移与并购整合:在设计工作负载隔离方案或整合两个组织的网络时提前发现隐患。
主要受益人群为安全工程师、云/网络架构师,以及需要为审计方或客户提交分段合规证据的安全顾问。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | README 给出 cp -r skills/*/* ~/.claude/skills/ 的显式安装命令,符合 Claude Code 技能自动发现机制,支持 /segmentation 直接调用 |
| Codex CLI | 需适配 | README 给出 codex --context skills/.../SKILL.md 的调用示例,但该写法是否为 Codex 官方技能加载机制的原生格式未在其他独立来源交叉验证 |
| OpenClaw | 未验证 | README 顶部徽章自称兼容,但 Quick Start 未给出 OpenClaw 专属的具体加载步骤,只能按“通用:把 Agent 指向 SKILL.md 路径”的方式使用 |
| Hermes Agent | 未验证 | 已抓取材料未提及 Hermes Agent |
5. 推荐理由
多数“网络安全审查”类提示词止步于泛泛的“检查你的分段策略”,这个技能把评审钉死在 NIST SP 800-207 与 CIS Controls v8 Control 12 两个具体条款编号上,每条发现都要求给出配置文件路径与控制条款出处;覆盖 IaC、Kubernetes NetworkPolicy、云安全组、传统 VLAN 四类主流配置形态,并针对 PCI DSS 持卡人数据环境给出专门的验证步骤。纯只读工具集(Read/Grep/Glob)不修改任何代码、不联网,装上即可直接对真实网络配置跑评估,产出可直接用于内部审计或合规证据的结构化报告。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属合集仓库整体仅 50 stars / 130 forks,规模较小;子技能自身未检索到独立的第三方评价或讨论 |
| 可用性 | 9 | 单条 cp 命令即可安装进 Claude Code 技能目录;SKILL.md 自带完整六步流程、输出模板与常见误区清单;目录最近一次提交为 2026-06-16(约两个月前),仓库整体近四周内仍有更新;无任何付费依赖 |
| 安全性 | 9 | 见下方安全检查清单 |
| 综合评分 | 7.7 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | allowed-tools 仅声明 Read、Grep、Glob,不含任何写入或执行类工具 |
| ② 运行时联网外发 | 无网络请求,纯本地配置文件分析 |
| ③ API Key/凭据 | 不涉及,技能本身不处理任何凭据 |
| ④ 可疑指令排查 | 已抓取 SKILL.md 全文,未发现混淆代码或隐蔽外发;正文反而显式声明 Prompt Injection Safety Notice,要求把配置文件内容一律当数据处理 |
| ⑤ 作者/组织信誉 | UnitOneAI 为独立小型发布方,未发现刷星或 SEO 操纵措辞;MIT 许可证条款清晰 |
| ⑥ License | 明确,MIT |
| ⑦ 最近维护 | 目录最后提交约两个月前,仓库整体近四周内仍有提交,非弃置项目 |
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本 skill 的差异 |
|---|---|---|
| firewall-review(同合集内技能) | 对照 CIS Controls v8(4.4/4.5)与 NIST SP 800-41 审查防火墙规则库本身,聚焦过度放行规则、被遮蔽规则、日志缺口、出站过滤缺陷 | 关注规则条目级别的具体缺陷;本 skill 关注的是区域间信任边界与整体架构设计,两者可配合使用(先看架构分区,再核每条规则) |
| zero-trust-assessment(同合集内技能) | 对照 NIST SP 800-207 与 CISA Zero Trust 成熟度模型 v2,评估身份、设备、网络、应用与工作负载、数据五大支柱的整体成熟度 | 覆盖面是组织级零信任战略全景,网络只是其中一个支柱;本 skill 只深挖网络分段这一个支柱,颗粒度更细(VLAN 设计、DMZ 架构、PCI CDE 隔离等具体执行层细节) |
| 传统人工渗透测试/合规咨询中的分段测试服务 | 由外部安全顾问按 PCI DSS 11.4.5 等条款人工执行分段测试,产出评估报告 | 依赖专业人力与项目周期,成本高、频率低;本 skill 可在日常开发流程中随时对 IaC 配置做静态复核,作为人工测试之间的持续性补充,不能替代真实的渗透式分段测试 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
- 所属合集仓库共提供 45 个独立子技能与 5 个按角色打包的技能捆绑包(如 security-engineer、vciso、soc-analyst 等角色包),本技能同时被纳入 security-engineer 与 architect 两个角色包。
- 仓库随附机器可读的技能 Schema(
schemas/skill.schema.json)与本地校验脚本,用于保证 SKILL.md frontmatter 格式统一。 - 版本历史:当前为 1.0.0 初始版本,尚无迭代记录。
10. 安装使用方式
git clone https://github.com/UnitOneAI/securityskills.git
cd securityskills
# Claude Code(全局安装整个合集,含本技能)
cp -r skills/*/* ~/.claude/skills/
# 或仅安装本技能(项目级)
mkdir -p .claude/skills/segmentation
cp -r skills/network/segmentation/* .claude/skills/segmentation/
# Codex CLI / 通用方式:直接引用 SKILL.md 路径
codex --context skills/network/segmentation/SKILL.md "评审这份网络架构"
安装后无需重启;在 Claude Code 中可直接说“帮我评审这份网络分段设计”触发自动加载,也可用 /segmentation 直接调用并通过参数指定目标文件或目录。
11. 注意事项
- 本 skill 是合集仓库中的一个子目录,安装时需注意只复制
skills/network/segmentation整个目录(含 SKILL.md),不要拆散文件结构。 - 技能依赖可读取到的配置文件、日志与文档作为分析依据;若相关证据缺失或仅存在于运行时环境中,技能本身声明无法证实控制措施确实存在或威胁确实不存在,需要人工补充验证。
- 仅覆盖网络分段这一个安全维度,不能替代完整的渗透测试或第三方 PCI DSS 分段测试服务。
- 目前仅验证了 Claude Code 平台的官方适配,Codex CLI 的调用方式未经交叉验证,OpenClaw、Hermes Agent 生态的具体加载方式尚未验证。