SkillsScout
SECURITY-COMPLIANCE / 安全与合规

vciso-unitoneai-securityskills

收录日期 2026-08-15·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
8
安全性
9
7.3SCOUT SCORE

1. 基本信息

项目 内容 数据来源
正式名称 vciso-unitoneai-securityskills GitHub 合集仓库子目录名(见下方说明)
所属合集仓库 UnitOneAI/SecuritySkills(面向 AI 编码 Agent 的安全技能合集,共 45 个独立子技能 + 5 个按角色打包的技能捆绑包,覆盖 AI 安全、应用安全、云安全、合规、DevSecOps、身份、事件响应、网络、安全运营、漏洞管理十个领域) GitHub
作者/维护者 UnitOneAI(GitHub 组织账号) GitHub API
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/roles/vciso
许可证 MIT GitHub API
所属仓库整体 Stars/Forks 50 / 130(属整个合集,不代表本技能自身热度,仅作背景参考) GitHub API
角色包版本 SKILL.md 内标注 version 1.0.0,最近一次实质提交 2026-03-06 仓库提交历史(路径限定查询)
安装方式 克隆仓库后复制 roles/vciso 目录到 Agent 技能目录,或直接引用 SKILL.md 路径 官方 README

2. 功能介绍与亮点

vciso 是 SecuritySkills 合集中唯一定位在“安全项目治理”层面的角色捆绑包——它不新增检测或审计逻辑,而是把仓库里已有的 nist-csf-assessment、soc2-gap、iam-review、cve-triage、threat-modeling 等单点技能,按 5 类典型工程场景串成固定编排:

每个场景都配一份可直接套用的产出模板——一页纸成熟度总结、90 天补救路线图、董事会汇报执行摘要、风险登记册——这些模板在合集里的单个原子技能中并不存在。仓库 README 将该角色包正式列入“Role Bundles”表格(与 appsec-engineer、cloud-security-engineer、security-engineer、soc-analyst 并列),并披露每个技能都经内部“CISO Reviewer / Security Architect / Security Engineer / AI Security Researcher / SOC Analyst”五个专职角色审阅、CI 对每次 PR 扫描注入模式。allowed-tools 只声明 Read、Grep、Glob,不涉及任何写入、执行或联网。

3. 适用场景

所属分类:安全与合规

适合以下场景与人群:

主要受益人群为承担兼职/外包 CISO 职责的技术顾问、中小企业的技术负责人,以及需要向董事会、客户或审计方证明安全治理有章可循的团队。

4. 跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 README 给出 cp -r skills/*/* ~/.claude/skills/ 的显式安装命令,角色包与其余子技能遵循同一“目录 + SKILL.md”约定,符合 Claude Code 技能自动发现机制
Codex CLI 需适配 README 给出 codex --context <path>/SKILL.md "..." 的调用示例,但该写法是否为 Codex 官方技能加载机制的原生格式未见其他独立来源交叉验证
OpenClaw 未验证 README 顶部徽章自称兼容,但正文未给出 OpenClaw 专属的加载步骤,只能按通用方式(把 Agent 指向 SKILL.md 路径)使用
Hermes Agent 未验证 已抓取材料未提及 Hermes Agent

5. 推荐理由

没有全职 CISO 的团队常见的困境不是缺安全技能,而是不知道该在什么场景下、按什么顺序把手头的单点技能组合起来,产出什么格式的材料才能对董事会、审计方或客户交代。这个角色包把 5 类典型治理场景钉死成固定编排,并配齐可直接套用的成熟度总结、补救路线图、董事会汇报与风险登记册四套模板——不用从零设计汇报格式。全程只读、不需要任何凭据,复制目录即可用。

6. 评分

维度 分数 说明
受欢迎程度 5 所属合集仓库整体仅 50 stars / 130 forks;该角色包本身未检索到独立的第三方评价或讨论
可用性 8 五类场景各自有清晰触发条件、固定技能顺序与产出模板,且被 README 正式列入 Role Bundles 表格;roles/ 目录最近一次实质提交为 2026-03-06,距今约五个月;无付费依赖
安全性 9 见下方安全检查清单
综合评分 7.33 三项均值

安全检查清单

检查项 结果
① Shell 命令与权限范围 allowed-tools 仅声明 Read、Grep、Glob,不含任何写入、执行或网络工具
② 运行时联网外发 未声明任何网络访问,正文全部为方法论说明与输出模板,不发起外部请求
③ API Key/凭据 不涉及,技能本身不处理任何凭据
④ 可疑指令排查 已抓取 SKILL.md 全文(约 20KB),未发现混淆代码或隐蔽外发;正文显式声明“Prompt Injection Safety Notice”章节,列出应拒绝执行的注入指令模式(伪装系统消息、要求跳过评估步骤、要求重新定义角色等)
⑤ 作者/组织信誉 UnitOneAI 为独立中小型发布方;README 披露仓库全部内容经内部多角色审阅、CI 对每次 PR 扫描注入模式;未发现刷星或 SEO 操纵措辞
⑥ License 明确,MIT
⑦ 最近维护 roles/ 目录最后一次实质提交约五个月前,仓库整体(skills/ 目录)最近提交约两个月前,非弃置项目

7. 跟同类 Skills 相比的优势

对比对象 定位 与本 skill 的差异
nist-csf-assessment(UnitOneAI/SecuritySkills 同仓库子技能) 单一框架的成熟度评估,只产出 NIST CSF 六大功能的画像与分级 vciso 在基线评估场景中把它作为第一步,再串联 SOC2 差距分析、IAM 审查、CVE 分诊与威胁建模,额外产出该单一技能不提供的董事会汇报与风险登记册模板
soc2-gap(UnitOneAI/SecuritySkills 同仓库子技能) 单一框架的合规缺口分析,只核对 SOC2 九类准则的控制缺口 vciso 把它作为“合规冲刺”场景的第一步,再接续 IAM 审查、密钥管理审计、流水线安全,形成审计准备的完整链条,而不止于一份差距清单
security-audit-skill(另一发布方的官方代码安全审计技能) 面向代码库本身的多阶段安全审计,产出可复核的代码漏洞报告 两者所在层级不同:security-audit-skill 回答“这段代码有没有漏洞”,vciso 回答“整个安全项目该怎么组织、多久该向谁汇报什么”

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

10. 安装使用方式

git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills

# Claude Code(推荐:连同全部子技能一起安装,保证角色包点名的技能顺序可被实际调用)
cp -r skills/*/* ~/.claude/skills/
cp -r roles/vciso ~/.claude/skills/vciso

# 或仅安装本角色包(项目级,需自行确保被引用的技能也已安装)
mkdir -p .claude/skills/vciso
cp -r roles/vciso/* .claude/skills/vciso/

# Codex CLI / 通用方式:直接引用 SKILL.md 路径
codex --context roles/vciso/SKILL.md "帮我们准备下季度董事会安全态势汇报"

安装后无需重启;SKILL.md 正文的 description 字段自述“用户请求安全项目治理/合规评估/风险评级/董事会汇报准备时自动触发”,但同一份 front matter 又声明 disable-model-invocation: true,两者字面矛盾,建议不要依赖自动触发,改为直接引用 roles/vciso/SKILL.md 路径或在对话中明确点名该角色包调用。

11. 注意事项