1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | Secure n-tier serverless web application with strict private application tiers(google-cloud-solution-n-tier-serverless-web-app) |
| 作者/维护者 | Google(google/skills 仓库) |
| 来源链接 | https://github.com/google/skills/tree/main/skills/cloud/google-cloud-solution-n-tier-serverless-web-app |
| 许可证 | Apache-2.0(数据来源:GitHub API) |
| GitHub Stars | 18,643(数据来源:GitHub API;该数字属整个 google/skills 合集仓库,不代表本技能自身热度) |
| Forks | 1,490(同上,合集整体数据) |
| 最新版本 | 仓库不发布正式 release,持续滚动更新;本技能目录最近一次提交为 2026-08-18(数据来源:GitHub API) |
| 安装方式 | npx skills add google/skills 交互式勾选安装,或手动复制 skills/cloud/google-cloud-solution-n-tier-serverless-web-app/ 目录到 agent 的 skills 目录 |
2. 功能介绍与亮点
这是一个引导 agent 在 Google Cloud 上设计并落地“安全 n 层 serverless Web 应用”的架构技能,技术栈锁定 Cloud Run(前端/应用层)+ Cloud SQL for PostgreSQL(数据层):
- 强制物理/网络隔离:Tier 1 公网入口经负载均衡器 + Cloud Armor WAF 暴露;Tier 2 到 Tier N 的内部微服务完全禁止公网直连(
INGRESS_TRAFFIC_INTERNAL_ONLY);数据层仅限授权应用层通过私有连接访问。 - 随包提供生产级 Terraform 模板:
assets/main.tf(约 28KB)是全部安全边界、Cloud Run 配置、DNS 私有区域与防火墙规则的唯一事实来源,正文要求 agent 直接读取复用而非凭经验现写,减少幻觉与返工;配套assets/output-template.md规定交付文档结构,references/下两份文件给出 9 条不可协商的安全规则清单与补充架构指导。 - “80% 黄金路径”默认配置:为避免多轮盘问疲劳,预设区域、数据库版本、WAF 与 CDN 等标准三层架构,最多只问 2 个消歧问题(负载均衡拓扑、是否加 Redis 缓存层),其余按默认值推进,用户随时可要求偏离默认。
- 四阶段工作流(需求发现 → 方案设计与 IaC 起草 → 实施计划 → 方案验证),每阶段结束都要求用户审阅批准才能进入下一步;验证阶段会生成定制脚本,检查 SSL 证书状态、前后端入口隔离是否生效、模拟 SQL 注入是否被 WAF 拦截等 5 类结果。
- MCP 集成为可选项:正文提示可连接 Google Developer Knowledge MCP Server 做实时文档查询,但核心工作流不依赖它,退化路径清晰。
亮点:Google 官方出品;技能目录最近一次提交为 2026-08-18,是所属功能分组内维护最新的一个;开源可审计(Apache-2.0);随包直接给出可复用的完整 Terraform 实现,而非仅有示例代码。
3. 适用场景
固定分类:DevOps 与基础设施。
适用于需要在 Google Cloud 上快速搭建一套满足合规隔离要求的 n 层 serverless Web 应用架构、又不想手写 Terraform 的平台工程师与云架构师;适用于要求前端到数据层严格网络隔离(内部微服务零信任式隔离)的团队;也适用于需要一份可审计的安全边界清单与自动化验证脚本、用于内部安全评审交付物的场景。
4. 跨 Agent 兼容性
- Claude Code:原生支持——仓库 README 明确列出
claude plugin marketplace add google/skills安装路径,随后claude plugin install <plugin>@google-plugins即可;也可通过通用的npx skills add google/skills勾选安装。 - Codex:原生支持——仓库 README 明确列出
codex plugin marketplace add google/skills,随后从/plugins浏览器安装;同样支持npx skills add通用安装路径。 - OpenClaw:未验证——本技能是遵循 agentskills.io 通用 SKILL.md 规范的纯文本技能(无绑定专有工具),理论上可手动复制安装,但未见到
google/skills针对该 agent 的专门说明。 - Hermes Agent:未验证——Hermes 官方支持从任意 GitHub 仓库安装单个技能,路径与本仓库结构吻合,但未找到已有用户在 Hermes 上安装本技能的具体记录。
5. 推荐理由
团队在 Google Cloud 上搭建 serverless Web 应用时,常见两个坑:内部微服务因配置疏漏被意外暴露到公网,或为了做到严格的多层网络隔离要手写大量 Terraform、耗时且容易出错。这个技能把“先收集需求、再出安全架构、再起草可执行的 IaC、最后自动验证”固定成四阶段流程,每步都要用户确认才推进,并随包自带一份已经写好安全边界的生产级 Terraform 模板,把“看起来安全”变成“有验证脚本能证明确实隔离到位”。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 发布方 Google 为一线云厂商且是 Cloud Run/Cloud SQL 产品本身的所有者,属官方出品;google/skills 合集仓库 18,643 星不计入单个子技能,检索 GitHub Issue 标题与公开网络均未找到针对本技能自身的独立第三方讨论 |
| 可用性 | 9 | 四阶段流程完整、随包提供可直接复用的生产级 Terraform 模板与结构化产出模板;核心路径不强制依赖外部 MCP 工具;技能目录最近提交 2026-08-18,是所属功能分组内维护最新的一个 |
| 安全性 | 9 | 官方出品、开源可审计;四阶段每阶段末尾均设置“请求用户审阅批准”关卡,不会未经确认直接执行改动性操作;生成的默认架构强制最小权限防火墙规则与全链路网络隔离;未见可疑指令或数据外发迹象 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令执行范围 | 生成 Terraform 与 gcloud 部署命令、验证脚本,但均需用户审阅批准后自行运行,不自动执行改动性操作 |
| ② 运行时联网外发 | 仅在可选场景下与 Google 官方 Developer Knowledge 文档服务交互,外联目标透明;核心工作流不联网 |
| ③ API key/凭据 | 正文未要求提供或存储任何 API Key,认证依赖用户本机既有的 gcloud 登录态;建议凭据经 Secret Manager 管理 |
| ④ 可疑指令/注入迹象 | 未发现 |
| ⑤ 作者/组织信誉 | Google 官方仓库,无造假迹象 |
| ⑥ License | Apache-2.0,明确 |
| ⑦ 最近维护时间 | 技能目录最近提交 2026-08-18,所属仓库整体最近提交 2026-08-22,持续维护中 |
7. 跟同类 Skills 相比的优势
| 项目 | 定位 | 与本技能的差异 |
|---|---|---|
| Google_Cloud_Solution_Guided_Gke_Ai_Migration_Google_Skills | 同仓库姊妹技能,引导把既有 AI 推理负载迁移到自托管 GKE | 落点是 GKE 集群与显存换算,不涉及 serverless 三层 Web 应用的网络隔离设计 |
| Google_Cloud_Solution_Rag_Enterprise_Search_Gke_Sqldb_Google_Skills | 同仓库姊妹技能,专注企业 RAG 检索系统的向量存储与推理框架选型 | 产出是方案文档而非可直接复用的完整 Terraform 实现;本技能随包即带可用的生产级 IaC 模板 |
| Cloudflare / Vercel 部署类技能(如面向单一 PaaS 的快速部署技能) | 面向特定 PaaS 平台的一键部署 | 不含“多层网络隔离架构设计 + 安全审计清单 + 自动生成验证脚本”的完整方案交付流程,也不绑定 Google Cloud 官方产品栈 |
8. 用户评价
该技能所属功能分组近期上线,目录最近更新于 2026-08-18,目前在 GitHub Issues、Reddit、Hacker News 等第三方渠道尚无独立具名用户评价。
9. 其他补充
该技能是 google/skills 仓库“Multi-product solution skills”分组下的技能之一,与同分组的 GKE AI 迁移、企业 RAG 检索等方案技能分别覆盖不同的架构落点,形成互补矩阵而非重叠覆盖。
10. 安装使用方式
- 一键安装:
npx skills add google/skills,安装过程中勾选 “Secure n-tier serverless web application with strict private application tiers”。 - 插件市场(Claude Code):
claude plugin marketplace add google/skills,再执行claude plugin install <plugin>@google-plugins。 - 插件市场(Codex):
codex plugin marketplace add google/skills,再从/plugins浏览器中选择安装。 - 手动安装:将仓库
skills/cloud/google-cloud-solution-n-tier-serverless-web-app/(含SKILL.md、assets/与references/子目录)复制到本地 agent 的 skills 目录。 - 使用前需完成
gcloud auth login认证,并对目标 GCP 项目具备 Cloud Run、Cloud SQL、VPC、Cloud Armor、Cloud DNS 相关的资源创建与管理权限。首次对话时表达“帮我设计一个安全的 n 层 serverless Web 应用”意图即可触发需求发现阶段。
11. 注意事项
- 定位是“人工审阅引导式”架构设计与 IaC 生成工具,不是全自动部署工具;每阶段产出都需用户确认,最终
terraform apply等落地操作仍需用户自行审阅后执行。 - 明确不适用于基于 VM 或 GKE 的架构设计,也不适用于非 Google Cloud 场景——正文写明这些场景应改用其他技能。
- 默认技术栈锁定 Cloud Run + Cloud SQL for PostgreSQL,若需其他数据库或计算平台需手动偏离默认路径,指导深度会下降。
- 跨 Agent 兼容性仅确认 Claude Code / Codex,OpenClaw / Hermes Agent 未验证。