1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 正式名称 | vciso-unitoneai-securityskills | GitHub 合集仓库子目录名(见下方说明) |
| 所属合集仓库 | UnitOneAI/SecuritySkills(面向 AI 编码 Agent 的安全技能合集,共 45 个独立子技能 + 5 个按角色打包的技能捆绑包,覆盖 AI 安全、应用安全、云安全、合规、DevSecOps、身份、事件响应、网络、安全运营、漏洞管理十个领域) | GitHub |
| 作者/维护者 | UnitOneAI(GitHub 组织账号) | GitHub API |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/roles/vciso | — |
| 许可证 | MIT | GitHub API |
| 所属仓库整体 Stars/Forks | 50 / 130(属整个合集,不代表本技能自身热度,仅作背景参考) | GitHub API |
| 角色包版本 | SKILL.md 内标注 version 1.0.0,最近一次实质提交 2026-03-06 | 仓库提交历史(路径限定查询) |
| 安装方式 | 克隆仓库后复制 roles/vciso 目录到 Agent 技能目录,或直接引用 SKILL.md 路径 |
官方 README |
2. 功能介绍与亮点
vciso 是 SecuritySkills 合集中唯一定位在“安全项目治理”层面的角色捆绑包——它不新增检测或审计逻辑,而是把仓库里已有的 nist-csf-assessment、soc2-gap、iam-review、cve-triage、threat-modeling 等单点技能,按 5 类典型工程场景串成固定编排:
- 新客户/年度基线评估:nist-csf-assessment → soc2-gap → iam-review → cve-triage → threat-modeling 五步走完,产出成熟度画像与 90 天补救路线图。
- SOC 2 合规冲刺(60–180 天审计窗口):soc2-gap → iam-review → secrets-management → pipeline-security,聚焦审计最常卡壳的访问控制、密钥管理与变更管理证据链。
- 事件响应支持:ir-playbook → containment → forensics-checklist → post-incident-review,强调“先控制、后取证”的顺序,并把事件复盘结果反馈进风险登记册。
- 董事会汇报:nist-csf-assessment → cve-triage → threat-modeling,产出用业务语言而非漏洞清单表达的季度安全态势报告。
- AI/LLM 项目治理:llm-top-10 → agentic-top-10 → agent-security → prompt-injection,用于组织刚开始上线 LLM 或 Agent 功能、还没人从项目层面评估过威胁面的阶段。
每个场景都配一份可直接套用的产出模板——一页纸成熟度总结、90 天补救路线图、董事会汇报执行摘要、风险登记册——这些模板在合集里的单个原子技能中并不存在。仓库 README 将该角色包正式列入“Role Bundles”表格(与 appsec-engineer、cloud-security-engineer、security-engineer、soc-analyst 并列),并披露每个技能都经内部“CISO Reviewer / Security Architect / Security Engineer / AI Security Researcher / SOC Analyst”五个专职角色审阅、CI 对每次 PR 扫描注入模式。allowed-tools 只声明 Read、Grep、Glob,不涉及任何写入、执行或联网。
3. 适用场景
所属分类:安全与合规
适合以下场景与人群:
- 没有全职 CISO 的初创/中型企业:需要有人以兼职或外包顾问身份牵头安全项目,而不是零散地跑单点技能。
- 准备 SOC 2 Type I/II 审计:审计窗口临近,需要按 Trust Services Criteria 做结构化差距分析与整改追踪。
- 向董事会或投资人汇报安全态势:需要把技术发现翻译成业务语言的执行摘要,而非一份原始漏洞清单。
- 重大安全事件后的项目级复盘:判断的不是某个控制项失效,而是整个安全项目是否存在系统性缺口。
- 工程团队开始上线 LLM/Agent 功能:需要有人从项目治理角度评估这类新功能引入的威胁面。
主要受益人群为承担兼职/外包 CISO 职责的技术顾问、中小企业的技术负责人,以及需要向董事会、客户或审计方证明安全治理有章可循的团队。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | README 给出 cp -r skills/*/* ~/.claude/skills/ 的显式安装命令,角色包与其余子技能遵循同一“目录 + SKILL.md”约定,符合 Claude Code 技能自动发现机制 |
| Codex CLI | 需适配 | README 给出 codex --context <path>/SKILL.md "..." 的调用示例,但该写法是否为 Codex 官方技能加载机制的原生格式未见其他独立来源交叉验证 |
| OpenClaw | 未验证 | README 顶部徽章自称兼容,但正文未给出 OpenClaw 专属的加载步骤,只能按通用方式(把 Agent 指向 SKILL.md 路径)使用 |
| Hermes Agent | 未验证 | 已抓取材料未提及 Hermes Agent |
5. 推荐理由
没有全职 CISO 的团队常见的困境不是缺安全技能,而是不知道该在什么场景下、按什么顺序把手头的单点技能组合起来,产出什么格式的材料才能对董事会、审计方或客户交代。这个角色包把 5 类典型治理场景钉死成固定编排,并配齐可直接套用的成熟度总结、补救路线图、董事会汇报与风险登记册四套模板——不用从零设计汇报格式。全程只读、不需要任何凭据,复制目录即可用。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属合集仓库整体仅 50 stars / 130 forks;该角色包本身未检索到独立的第三方评价或讨论 |
| 可用性 | 8 | 五类场景各自有清晰触发条件、固定技能顺序与产出模板,且被 README 正式列入 Role Bundles 表格;roles/ 目录最近一次实质提交为 2026-03-06,距今约五个月;无付费依赖 |
| 安全性 | 9 | 见下方安全检查清单 |
| 综合评分 | 7.33 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | allowed-tools 仅声明 Read、Grep、Glob,不含任何写入、执行或网络工具 |
| ② 运行时联网外发 | 未声明任何网络访问,正文全部为方法论说明与输出模板,不发起外部请求 |
| ③ API Key/凭据 | 不涉及,技能本身不处理任何凭据 |
| ④ 可疑指令排查 | 已抓取 SKILL.md 全文(约 20KB),未发现混淆代码或隐蔽外发;正文显式声明“Prompt Injection Safety Notice”章节,列出应拒绝执行的注入指令模式(伪装系统消息、要求跳过评估步骤、要求重新定义角色等) |
| ⑤ 作者/组织信誉 | UnitOneAI 为独立中小型发布方;README 披露仓库全部内容经内部多角色审阅、CI 对每次 PR 扫描注入模式;未发现刷星或 SEO 操纵措辞 |
| ⑥ License | 明确,MIT |
| ⑦ 最近维护 | roles/ 目录最后一次实质提交约五个月前,仓库整体(skills/ 目录)最近提交约两个月前,非弃置项目 |
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本 skill 的差异 |
|---|---|---|
| nist-csf-assessment(UnitOneAI/SecuritySkills 同仓库子技能) | 单一框架的成熟度评估,只产出 NIST CSF 六大功能的画像与分级 | vciso 在基线评估场景中把它作为第一步,再串联 SOC2 差距分析、IAM 审查、CVE 分诊与威胁建模,额外产出该单一技能不提供的董事会汇报与风险登记册模板 |
| soc2-gap(UnitOneAI/SecuritySkills 同仓库子技能) | 单一框架的合规缺口分析,只核对 SOC2 九类准则的控制缺口 | vciso 把它作为“合规冲刺”场景的第一步,再接续 IAM 审查、密钥管理审计、流水线安全,形成审计准备的完整链条,而不止于一份差距清单 |
| security-audit-skill(另一发布方的官方代码安全审计技能) | 面向代码库本身的多阶段安全审计,产出可复核的代码漏洞报告 | 两者所在层级不同:security-audit-skill 回答“这段代码有没有漏洞”,vciso 回答“整个安全项目该怎么组织、多久该向谁汇报什么” |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
- 该角色包与仓库内另外 4 个角色包(appsec-engineer、cloud-security-engineer、security-engineer、soc-analyst)同属 README 正式列出的“Role Bundles”表格,各自面向不同工程角色,互不替代。
- 版本历史:当前为 1.0.0 初始版本,尚无迭代记录。
- 与其余 4 个角色包不同,vciso 正文未单列“Skills:“总览行,但引用到的 5 个技能(nist-csf-assessment、soc2-gap、iam-review、cve-triage、threat-modeling 等)均已在各场景的”技能顺序“表格中具名列出。
10. 安装使用方式
git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills
# Claude Code(推荐:连同全部子技能一起安装,保证角色包点名的技能顺序可被实际调用)
cp -r skills/*/* ~/.claude/skills/
cp -r roles/vciso ~/.claude/skills/vciso
# 或仅安装本角色包(项目级,需自行确保被引用的技能也已安装)
mkdir -p .claude/skills/vciso
cp -r roles/vciso/* .claude/skills/vciso/
# Codex CLI / 通用方式:直接引用 SKILL.md 路径
codex --context roles/vciso/SKILL.md "帮我们准备下季度董事会安全态势汇报"
安装后无需重启;SKILL.md 正文的 description 字段自述“用户请求安全项目治理/合规评估/风险评级/董事会汇报准备时自动触发”,但同一份 front matter 又声明 disable-model-invocation: true,两者字面矛盾,建议不要依赖自动触发,改为直接引用 roles/vciso/SKILL.md 路径或在对话中明确点名该角色包调用。
11. 注意事项
- 本角色包依赖它在各场景中点名的具体技能(如 nist-csf-assessment、soc2-gap、iam-review、cve-triage、threat-modeling 等)同时可用,若只安装
roles/vciso目录而不装skills/,技能顺序里的步骤将无法被 Agent 实际调用,建议连同整个仓库一起安装。 - 五类场景给出的是方法论与产出模板的固定结构,具体成熟度评分、风险等级与董事会汇报数字仍需分析者依据被评估组织的真实情况填入,技能本身不替用户做业务判断。
- 目前仅验证了 Claude Code 平台的官方适配,Codex CLI 的调用方式未经交叉验证,OpenClaw、Hermes Agent 生态的具体加载方式尚未验证。
- 仓库 README 在“Disclaimer”中明确提示:技能内容虽经多轮审阅,仍可能包含框架版本引用滞后或覆盖盲区,生产环境使用前应对照最新发布的官方框架文本自行核实。