1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | google-cloud-scc-query-google-skills |
| 作者/维护者 | Google(google/skills 官方仓库) |
| 来源链接 | https://github.com/google/skills/tree/main/skills/cloud/google-cloud-scc-query |
| 许可证 | Apache License 2.0(数据来自 GitHub API,仓库级) |
| GitHub Stars | 18,712(合集仓库整体,非本技能独立热度,数据来自 GitHub API) |
| Forks | 1,503(合集仓库整体,数据来自 GitHub API) |
| 最新版本 | 无独立版本号,随仓库主干持续更新;本技能最近一次提交 2026-08-24 |
| 安装方式 | npx skills add google/skills(选择本技能)或手动复制该子目录到 agent 的 skills 目录 |
2. 功能介绍与亮点
本技能提供一套只读的 gcloud 命令模式,用于查询和检索 Google Cloud Security Command Center(SCC)中的活跃安全发现,覆盖漏洞、配置错误、有毒组合(Toxic Combination)、外部暴露面、威胁、敏感数据风险等十余种发现类型。
亮点:
- 严格只读设计:所有查询前必须显式给出组织/项目/文件夹的作用域,缺失时直接停止并向用户询问,而不是猜测或遍历本地凭据。
- 遇到权限错误、认证失效或网络超时时立即停止并原样报告错误,不做无意义的重试或参数试探。
- 附带
finding_schema.md参考文档,给出发现 JSON 的完整字段说明(如 CVSS 评分、是否已被利用、攻击暴露评分等),便于后续分诊判断。 - 支持数据驻留(Data Residency)区域端点配置,覆盖美国、欧盟、沙特阿拉伯三个受限区域场景。
- 明确将“起草修复方案”“执行配置变更”排除在职责之外,只做发现的检索与结构化分析,边界清晰。
3. 适用场景
所属分类:安全与合规
适用于需要日常分诊 Google Cloud 安全告警的安全工程师与云运维团队:按发现名称核实具体告警详情、按类型(如仅看漏洞或有毒组合)批量列出活跃发现、或对整个组织做发现类型的汇总统计,为后续修复分派提供依据。
4. 跨 Agent 兼容性
- Claude Code:原生支持——标准 SKILL.md 格式,可直接放入
.claude/skills/或经npx skills add安装。 - Codex:原生支持——
npx skills官方支持列表明确列出 Codex 及专用安装路径。 - OpenClaw:原生支持——同一安装器官方支持列表列出 OpenClaw,并有专用路径。
- Hermes Agent:原生支持——同一安装器官方支持列表列出 Hermes Agent,并有专用路径。
(核验依据:npx skills/skills.sh 项目 README 的受支持 agent 列表与路径映射表。)
5. 推荐理由
多数通用云安全态势技能靠自写脚本对 IAM/网络配置做启发式打分,而这份技能直接对接 Google Cloud 官方的 Security Command Center 发现分类体系,覆盖到“有毒组合”“敏感数据风险”这类近期才有的细分发现类型,并把“缺作用域就停手”“报错就如实汇报、不暴力重试”写成硬规则,避免自动化分诊过程中扩大查询范围或误判。对已经使用 SCC 的团队而言,这是一份可以直接照做的官方查询手册。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 由 Google 官方发布;所属仓库为多技能合集,18,712 星是仓库整体数字,不代表本技能自身热度;未查到该技能自身的独立第三方讨论 |
| 可用性 | 9 | SKILL.md + 独立参考文档结构完整、含真实字段示例;最近一次提交为 2026-08-24,维护活跃;基础查询功能无付费依赖 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
① 仅执行只读 gcloud scc findings list/group 查询,正文明确禁止调用底层资源(VM、存储桶、IAM 策略)的相关命令 ② 无外部网络外发,全部调用官方 Google Cloud API,目标透明 ③ 使用标准 gcloud 身份认证,不涉及明文凭据存储或读取,且明令禁止为找凭据搜索本地工作区 ④ 通读全文与参考文档,未发现可疑指令或隐蔽外发,反而多处明确禁止“猜测重试”“绕过错误继续执行”等不安全行为 ⑤ 作者为 Google 官方仓库,信誉最高档 ⑥ 许可证明确(Apache-2.0) ⑦ 最近一次提交 2026-08-24,维护活跃
7. 跟同类 Skills 相比的优势
| 技能 | 平台/范围 | 与本技能的差异 |
|---|---|---|
| azure-defender-for-cloud-MicrosoftDocs-Agent-Skills | Azure 云安全态势管理 | 微软官方将 Defender for Cloud 文档预编译为九大主题参考技能,服务 Azure 平台,不涉及 GCP 的原生发现分类与 gcloud 命令模式 |
| cloud-security-alirezarezvani-claude-skills | AWS/Azure/GCP 通用云配置扫描 | 靠自写脚本对提权/暴露/端口风险做确定性评分,零外联但不对接任何云厂商的官方安全发现 API,覆盖面广但深度不及原生 SCC 查询 |
| Mantis | 代码库漏洞发现与修补 | 面向源代码层面的漏洞挖掘、复现与修补全流程,作用对象是代码仓库而非云端资源安全态势,与本技能层面不同 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 安装使用方式
- 命令行安装:
npx skills add google/skills,安装时勾选google-cloud-scc-query - 手动安装:将
skills/cloud/google-cloud-scc-query整个目录(含references/finding_schema.md)复制进所用 agent 的 skills 目录 - 使用前提:需已启用 Security Command Center,且当前身份具备至少只读的 Security Center 角色;若组织启用了 Data Residency,需按区域(us/eu/me-central2)配置 API 端点覆盖
- 安装后无需重启,在对话中提出查询/核实安全发现的需求即会触发
10. 注意事项
- 仅负责发现的检索与结构化分析,明确不起草修复方案、不打补丁、不执行配置变更,需配合其他修复类技能或人工处理
- 部分高级发现类型(如有毒组合的攻击暴露评分)依赖 Security Command Center Premium/Enterprise 付费层级,免费 Standard 层级只能查到基础漏洞与配置类发现
- 仅适用于 Google Cloud 平台,不覆盖 AWS、Azure 等其他云的安全发现查询