1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | arize-compliance-audit(合集仓库 Arize-ai/arize-skills 子技能) |
| 作者/维护者 | Arize AI(官方,LLM 可观测性平台厂商) |
| 来源链接 | https://github.com/Arize-ai/arize-skills/tree/main/skills/arize-compliance-audit |
| 许可证 | MIT(GitHub API 核实) |
| GitHub Stars | 47(整仓库,GitHub API;合集仓库星数不代表本子技能个体热度) |
| Forks | 8(整仓库,GitHub API) |
| 最新版本 | v1.2.0(2026-07-30 发布,整仓库统一版本号) |
| 安装方式 | npx skills add / git clone + install.sh / ax CLI(ax skills install)/ Claude Code 插件市场 |
2. 功能介绍与亮点
指导 agent 对一个 AI/LLM 应用的代码库做监管合规审计,覆盖 EU AI Act、GPAI Code of Practice、GDPR、美国 NIST AI RMF/Colorado AI Act、HIPAA、ISO/IEC 42001 六类框架。流程分四阶段:① 开场先向用户展示完整法律免责声明(明确“仅供参考、不构成法律意见”);② 通过选择题确定适用框架与应用场景类别(聊天助手/招聘/医疗/信贷/教育等),据此判定风险等级;③ 只读扫描代码库七个维度(透明度披露、数据保护、安全防护、测试评估、文档、监控可观测性、供应商管理),逐项给出证据、缺口与评级,缺口项必须附具体文件路径、行号与代码片段;④ 生成按所选框架裁剪的整改清单,并可选联动 arize-instrumentation、arize-evaluator 等技能补齐审计追踪。亮点:核心审计流程(阶段①-②)不依赖任何 Arize 账号或 API Key,比同仓库其它子技能更易上手;正文明令“绝不硬编码凭据、一律引用环境变量”;修改代码前必须逐项经用户确认,从不批量应用。
3. 适用场景
固定分类:安全与合规。典型场景:正在构建 AI 应用/agent 的团队在上线前自查是否符合 EU AI Act 等监管要求;需要为 ISO 42001 认证做技术侧准备的团队;医疗、金融、招聘等高风险行业的 AI 应用需要一份可交给合规/法务团队的技术缺口清单。
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持——README 明确列出,另提供专门的
/plugin marketplace add Arize-ai/arize-skills安装路径 - Codex:✅ 原生支持——README 明确列为受支持 agent 之一
- OpenClaw:⚠️ 需通过通用安装器——Arize 官方文档未点名 OpenClaw,但推荐的
npx skills add安装器(vercel-labs/skills)官方支持列表明确列出 OpenClaw,会自动放入其skills/目录;技能内容为标准 SKILL.md 格式,不含 Claude 专有依赖 - Hermes Agent:⚠️ 需通过通用安装器——同上,安装器官方列表列出 Hermes Agent(放入
.hermes/skills/),Arize 未单独测试确认
5. 推荐理由
市面常见的合规类技能(如 GDPR 缺口检查、通用网络安全 GRC、HIPAA 逐条评估,详见第 7 章对比)多聚焦单一法规或传统信息安全合规,很少专门覆盖 AI 应用特有的监管要求——EU AI Act 风险分级、透明度披露义务、偏见测试、模型卡等。本技能填补了这块空白,且比同仓库其它子技能门槛更低:核心审计功能无需 Arize 账号即可运行,产出的缺口清单精确到文件路径与代码片段,而非泛泛而谈的建议。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 官方 Arize AI(LLM 可观测性平台厂商)出品并持续维护;仓库整体仅 47 星,且经 GitHub Issues/Discussions 与 Reddit/HN 检索均未发现该子技能自身的独立第三方讨论 |
| 可用性 | 9 | SKILL.md 含完整四阶段流程说明,另附 4 份参考文档(EU AI Act/GPAI、美国合规、ISO 42001、检查清单模板,共约 38KB);与同仓库其它子技能不同,核心审计功能(阶段①②)无需配置 Arize 账号或 API Key 即可运行;npx skills add 一条命令安装;仓库最近推送 2026-08-18 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
① shell 命令执行——只读扫描代码库(按关键词/模式检索),无强制执行的写操作;Phase 3 修改代码前均需 AskUserQuestion 逐项确认,明令“从不批量应用”
② 联网外发——核心流程不发起任何外部 API 调用;仅当用户主动选择联动 arize-instrumentation 等技能核对审计追踪覆盖率时才涉及用户自己的 Arize 工作区,且需显式确认
③ 凭据处理——本技能自身不要求任何凭据;正文明令“绝不硬编码凭据值,一律引用环境变量,绝不要求用户把密钥粘贴进对话”
④ 无可疑指令——通读全文,开篇即要求完整展示法律免责声明,未见混淆代码或隐蔽外发
⑤ 作者信誉——Arize AI 为知名 LLM 可观测性厂商,通过 SOC 2 Type II、ISO 27001 等认证
⑥ License——MIT,明确
⑦ 最近维护——仓库整体最近推送 2026-08-18;该子技能最近一次专属提交 2026-07-15,3 次提交来自 3 位具名贡献者
7. 跟同类 Skills 相比的优势
| 竞品 | 定位 | 差异 |
|---|---|---|
| gdpr-compliance-checker(goSprinto/compliance-skills) | 扫描通用软件代码库定位 GDPR 缺口,生成 DPA、ROPA 等合规文件 | 只覆盖 GDPR 单一法规,不涉及 EU AI Act 的风险分级、AI 透明度披露、模型卡等 AI 应用专属条款 |
| 19-grc-compliance(Masriyan/Claude-Code-CyberSecurity-Skill) | 通用网络安全 GRC 框架差距分析,覆盖 SOC2/ISO27001 等主流信息安全合规框架 | 面向传统信息安全合规,未专门覆盖 EU AI Act、NIST AI RMF、GPAI Code of Practice 等 AI 专属监管框架 |
| hipaa-review(UnitOneAI/SecuritySkills) | 对照 HIPAA Security Rule 逐条生成合规缺口评估 | 仅覆盖 HIPAA 单一法规,不涉及 AI 应用特有的偏见测试、AI 透明度披露等审查维度 |
8. 用户评价
该技能目前在 GitHub Issues/Discussions、Reddit、Hacker News 等第三方平台均未见具名用户评价;所属仓库未开启 GitHub Discussions 功能。
9. 其他补充
同仓库另有 arize-instrumentation(追踪埋点)、arize-evaluator(LLM 评估器)、arize-trace(追踪导出)等配套子技能;本技能的整改清单中若发现审计追踪缺失,会建议联动 arize-instrumentation 补齐。
10. 安装使用方式
- 推荐:
npx skills add Arize-ai/arize-skills --skill arize-compliance-audit --yes(自动识别当前 agent) - Claude Code 插件市场:
/plugin marketplace add Arize-ai/arize-skills后/plugin install arize-skills@arize-skills - 已装
axCLI(v0.9.0+):ax skills install(交互式选择) - git clone 后运行
./install.sh --project <项目目录>(Windows 对应install.ps1) - 安装后首次调用会先展示完整法律免责声明并要求确认,随后通过选择题确定适用框架与应用场景类别,才开始扫描代码库
11. 注意事项
- 官方明确声明“仅供参考,不构成法律意见”,不能替代专业法律顾问的正式合规评估
- 若需核实审计追踪覆盖率是否满足监管要求,仍需额外配置 Arize 账号与
axCLI(依赖arize-instrumentation技能) - 该子技能是 Arize-ai/arize-skills 合集仓库的一部分,仓库 Star 数(47)由全部子技能共享,不代表本技能自身热度