1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | triage-incidents(GitGuardian Agent Skills 套件之一) |
| 作者/维护者 | GitGuardian SA(官方组织) |
| 来源链接 | https://github.com/GitGuardian/agent-skills/tree/main/skills/triage-incidents |
| 许可证 | MIT(GitHub API 获取) |
| GitHub Stars | 4(GitHub API;该数字为整个 agent-skills 仓库整体,仓库内共打包 6 个技能,不代表 triage-incidents 单个技能自身热度) |
| Forks | 2(GitHub API) |
| 最新版本 | v0.5.0,发布于 2026-07-06(GitHub Releases,SKILL.md 元数据同步标注) |
| 安装方式 | Claude Code / Codex 插件市场一条命令;VS Code Copilot 命令面板;npx skills add(Cursor 等 50+ 客户端);Kiro Powers 面板 |
2. 功能介绍与亮点
triage-incidents 通过 GitGuardian 官方的 Developer MCP 服务器(ggmcp),读取 GitGuardian 仪表盘里已经被检测到的密钥泄露事件,按有效性、严重程度、来源关键度与暴露范围排序,并驱动后续补救——轮换优先,必要时核对 HasMySecretLeaked,只有在少数情况下才走历史改写。
亮点:
- 区分内部/公开两套不可互换的事件体系:内部事件(私有仓库、Slack、Jira、镜像仓库等接入源)与公开监控事件(公开 GitHub、Gist、Docker Hub 等外部渗出)用不同的工具族读取,避免把两类 ID 混用导致 404
- 先排序、后动手:即便某条事件已确认有效,也不能跳过“归属者是谁、影响半径多大”的判断直接给通用轮换方案——一个生产环境的有效凭据属于需要协调排期的场景,盲目轮换可能打断在线系统
- 写操作全程需用户确认:不会自动把事件标记为已解决,只有在轮换确认完成后才允许标记 RESOLVED;对已配置自定义补救流程的团队,会先读取该流程作为主干再补充执行细节
- 权限最小化设计:Token 缺少写权限时自动降级为只读分诊模式,把等效的仪表盘操作路径交给用户,而不是报错中断
- 与同仓库技能分工明确:scan-secrets 找代码里未知的密钥,check-hmsl 核对已知凭据是否泄露,triage-incidents 处理仪表盘里已经在案的事件,三者覆盖“发现→核验→处置”的完整链路
3. 适用场景
所属分类:安全与合规
- 团队已启用 GitGuardian 密钥检测,仪表盘里堆积了一批事件,需要判断先处理哪个
- 收到一次 Public Monitoring 告警(凭据出现在公开 GitHub/Gist/Docker Hub 上),需要评估影响并推进处置
- 一个凭据被标记为有效且用于生产环境,需要按“协调排期轮换”而非“直接轮换”的方式稳妥处理
- 安全或合规人员做例行事件分诊,希望有一套可复用、可审计的分诊准则而不是临场判断
4. 跨 Agent 兼容性
- Claude Code:原生支持 ✅ —— 官方插件市场一条命令安装
- Codex:原生支持 ✅ —— README 明确给出 Codex CLI 插件市场安装步骤(需 Codex CLI ≥ 0.117.0)
- OpenClaw:需适配 ⚠️ —— OpenClaw 原生支持以 MCP 协议接入外部服务器,理论上可把 GitGuardian 的 Developer MCP 服务器加入其 MCP 配置,但官方 README 未提供 OpenClaw 专属安装步骤,需自行配置
- Hermes Agent:需适配 ⚠️ —— Hermes 遵循与 Claude Code/Codex 相同的 SKILL.md 开放标准,且原生支持接入任意 MCP 服务器,理论上兼容,但官方 README 未点名验证
5. 推荐理由
GitGuardian 是密钥泄露检测领域的知名厂商,triage-incidents 把“仪表盘里一堆事件先处理哪个”这件容易凭手感判断的工作,沉淀成一套可复用的分诊准则(有效性优先,再看严重程度/来源关键度/暴露范围),并把“确认→轮换→标记解决”的补救闭环设计成写操作必须用户确认、绝不自动解决,在把安全操作交给 Agent 时把稳妥放在了效率前面。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | GitGuardian 官方出品,是密钥泄露检测领域的知名厂商(GitHub 组织 923 关注者、36 个公开仓库);技能所在仓库星数体量小、发布约三个月,暂未见针对该子技能本身的独立第三方评价 |
| 可用性 | 7 | 需预先配置并认证 GitGuardian Developer MCP 服务器、准备具备相应读写权限的 Token,且仪表盘里要已有被检测到的事件才用得上;官方为 Claude Code/Codex/VS Code Copilot/Kiro 提供了分平台的清晰安装步骤,文档详尽(含约 87KB 的补救准则参考文件),近一个半月内仍有维护更新 |
| 安全性 | 8 | 见下方安全检查清单 |
安全检查清单:
① Shell 命令执行:不涉及本地 Shell 命令,全部操作通过 MCP 工具调用完成,可用工具集合受 Token 授予的 scope 严格限制 ② 联网外发:仅与用户自己的 GitGuardian 工作区通信,不涉及第三方外发;SKILL.md 明确要求先用低成本只读调用验证连通性与权限范围 ③ API Key/凭据存储:需要具备事件读/写 scope 的 Token,由用户在 MCP 服务器侧配置和持有,技能本身不存储凭据;处理的是事件元数据(有效性、严重程度等),不要求把泄露的凭据明文读入对话上下文 ④ 可疑指令排查:抓取的 SKILL.md 及其引用的三份参考文件全文未见任何要求 Agent 顺带提及、推广第三方产品或执行任务无关操作的文字 ⑤ 作者信誉:GitGuardian SA,密钥安全领域知名厂商,GitHub 组织公开可查(923 关注者、36 个公开仓库) ⑥ License:MIT,清晰 ⑦ 最近维护:最新 Tag v0.5.0 发布于 2026-07-06,距今约一个半月;仓库主干近日仍有提交
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与 triage-incidents 的差异 |
|---|---|---|
| scan-secrets(GitGuardian,同仓库) | 扫描代码、Git 历史、Docker 镜像里未知的硬编码密钥 | 面向“找出代码里藏着什么”,产出的是新发现;triage-incidents 面向“仪表盘里已经躺着的事件该先处理哪个”,两者是发现与处置的前后接力关系 |
| check-hmsl(GitGuardian,同仓库) | 核对已经拿在手上的具体凭据是否曾出现在公开泄露记录中 | 面向单个或一批已知凭据的核验,且刻意设计成凭据全程不进 Agent 对话上下文;triage-incidents 处理的是仪表盘里成批的在册事件,会调用具备写权限的工具做分诊与状态流转 |
| secrets-management(UnitOneAI Security Skills) | 面向新凭据的存储、轮换策略与密钥管理生命周期的通用治理建议 | 定位偏“如何管好新凭据”的方法论指南,不对接任何具体检测平台的实时事件数据;triage-incidents 直接读写 GitGuardian 真实仪表盘里的在案事件 |
8. 用户评价
该技能目前在第三方平台尚无独立署名的用户评价。
9. 安装使用方式
- Claude Code:
/plugin marketplace add GitGuardian/agent-skills,再执行/plugin install gitguardian - Codex CLI(≥ 0.117.0):
codex plugin marketplace add GitGuardian/agent-skills,进入会话后执行/plugins,在插件列表中选择gitguardian安装 - VS Code + GitHub Copilot:命令面板运行 “Chat: Install Plugin From Source”,粘贴仓库地址
https://github.com/GitGuardian/agent-skills - Cursor 及其他 50+ 受支持客户端:
npx skills add gitguardian/agent-skills(基于 skills.sh) - Kiro:Powers → Add Power → Add power from GitHub URL,填入
https://github.com/GitGuardian/agent-skills/tree/main/kiro
安装技能文件后,还需单独配置并认证 GitGuardian Developer MCP 服务器(ggmcp),并确保所用 Token 具备相应的事件读取/写入 scope;首次使用建议先用一次低成本的只读调用验证连通性。
10. 注意事项
- 若 Token 缺少写权限,技能会自动降级为只读分诊模式,把等效的手动操作路径直接给到用户,而不是报错中断
- 公开监控(Public Monitoring)事件属于企业版功能,工作区未开通时对应的工具会缺失或为空,此时只能处理内部事件
- 内部事件与公开事件使用不可互换的 ID 体系,混用会导致对应工具调用返回 404
- 技能永远不会自动把事件标记为已解决,标记 RESOLVED 前必须先确认轮换等补救动作已真正完成