SkillsScout
SECURITY-COMPLIANCE / 安全与合规

arize-compliance-audit-arize-ai-arize-skills

收录日期 2026-08-22·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
9
安全性
9
8.3SCOUT SCORE

1. 基本信息

项目 内容
名称 arize-compliance-audit(合集仓库 Arize-ai/arize-skills 子技能)
作者/维护者 Arize AI(官方,LLM 可观测性平台厂商)
来源链接 https://github.com/Arize-ai/arize-skills/tree/main/skills/arize-compliance-audit
许可证 MIT(GitHub API 核实)
GitHub Stars 47(整仓库,GitHub API;合集仓库星数不代表本子技能个体热度)
Forks 8(整仓库,GitHub API)
最新版本 v1.2.0(2026-07-30 发布,整仓库统一版本号)
安装方式 npx skills add / git clone + install.sh / ax CLI(ax skills install)/ Claude Code 插件市场

2. 功能介绍与亮点

指导 agent 对一个 AI/LLM 应用的代码库做监管合规审计,覆盖 EU AI Act、GPAI Code of Practice、GDPR、美国 NIST AI RMF/Colorado AI Act、HIPAA、ISO/IEC 42001 六类框架。流程分四阶段:① 开场先向用户展示完整法律免责声明(明确“仅供参考、不构成法律意见”);② 通过选择题确定适用框架与应用场景类别(聊天助手/招聘/医疗/信贷/教育等),据此判定风险等级;③ 只读扫描代码库七个维度(透明度披露、数据保护、安全防护、测试评估、文档、监控可观测性、供应商管理),逐项给出证据、缺口与评级,缺口项必须附具体文件路径、行号与代码片段;④ 生成按所选框架裁剪的整改清单,并可选联动 arize-instrumentationarize-evaluator 等技能补齐审计追踪。亮点:核心审计流程(阶段①-②)不依赖任何 Arize 账号或 API Key,比同仓库其它子技能更易上手;正文明令“绝不硬编码凭据、一律引用环境变量”;修改代码前必须逐项经用户确认,从不批量应用。

3. 适用场景

固定分类:安全与合规。典型场景:正在构建 AI 应用/agent 的团队在上线前自查是否符合 EU AI Act 等监管要求;需要为 ISO 42001 认证做技术侧准备的团队;医疗、金融、招聘等高风险行业的 AI 应用需要一份可交给合规/法务团队的技术缺口清单。

4. 跨 Agent 兼容性

5. 推荐理由

市面常见的合规类技能(如 GDPR 缺口检查、通用网络安全 GRC、HIPAA 逐条评估,详见第 7 章对比)多聚焦单一法规或传统信息安全合规,很少专门覆盖 AI 应用特有的监管要求——EU AI Act 风险分级、透明度披露义务、偏见测试、模型卡等。本技能填补了这块空白,且比同仓库其它子技能门槛更低:核心审计功能无需 Arize 账号即可运行,产出的缺口清单精确到文件路径与代码片段,而非泛泛而谈的建议。

6. 评分

维度 分数 说明
受欢迎程度 7 官方 Arize AI(LLM 可观测性平台厂商)出品并持续维护;仓库整体仅 47 星,且经 GitHub Issues/Discussions 与 Reddit/HN 检索均未发现该子技能自身的独立第三方讨论
可用性 9 SKILL.md 含完整四阶段流程说明,另附 4 份参考文档(EU AI Act/GPAI、美国合规、ISO 42001、检查清单模板,共约 38KB);与同仓库其它子技能不同,核心审计功能(阶段①②)无需配置 Arize 账号或 API Key 即可运行;npx skills add 一条命令安装;仓库最近推送 2026-08-18
安全性 9 见下方检查清单

安全检查清单: ① shell 命令执行——只读扫描代码库(按关键词/模式检索),无强制执行的写操作;Phase 3 修改代码前均需 AskUserQuestion 逐项确认,明令“从不批量应用” ② 联网外发——核心流程不发起任何外部 API 调用;仅当用户主动选择联动 arize-instrumentation 等技能核对审计追踪覆盖率时才涉及用户自己的 Arize 工作区,且需显式确认 ③ 凭据处理——本技能自身不要求任何凭据;正文明令“绝不硬编码凭据值,一律引用环境变量,绝不要求用户把密钥粘贴进对话” ④ 无可疑指令——通读全文,开篇即要求完整展示法律免责声明,未见混淆代码或隐蔽外发 ⑤ 作者信誉——Arize AI 为知名 LLM 可观测性厂商,通过 SOC 2 Type II、ISO 27001 等认证 ⑥ License——MIT,明确 ⑦ 最近维护——仓库整体最近推送 2026-08-18;该子技能最近一次专属提交 2026-07-15,3 次提交来自 3 位具名贡献者

7. 跟同类 Skills 相比的优势

竞品 定位 差异
gdpr-compliance-checker(goSprinto/compliance-skills) 扫描通用软件代码库定位 GDPR 缺口,生成 DPA、ROPA 等合规文件 只覆盖 GDPR 单一法规,不涉及 EU AI Act 的风险分级、AI 透明度披露、模型卡等 AI 应用专属条款
19-grc-compliance(Masriyan/Claude-Code-CyberSecurity-Skill) 通用网络安全 GRC 框架差距分析,覆盖 SOC2/ISO27001 等主流信息安全合规框架 面向传统信息安全合规,未专门覆盖 EU AI Act、NIST AI RMF、GPAI Code of Practice 等 AI 专属监管框架
hipaa-review(UnitOneAI/SecuritySkills) 对照 HIPAA Security Rule 逐条生成合规缺口评估 仅覆盖 HIPAA 单一法规,不涉及 AI 应用特有的偏见测试、AI 透明度披露等审查维度

8. 用户评价

该技能目前在 GitHub Issues/Discussions、Reddit、Hacker News 等第三方平台均未见具名用户评价;所属仓库未开启 GitHub Discussions 功能。

9. 其他补充

同仓库另有 arize-instrumentation(追踪埋点)、arize-evaluator(LLM 评估器)、arize-trace(追踪导出)等配套子技能;本技能的整改清单中若发现审计追踪缺失,会建议联动 arize-instrumentation 补齐。

10. 安装使用方式

11. 注意事项