1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | google-cloud-storage-bucket-architect-google-skills |
| 作者/维护者 | Google(google/skills 官方仓库) |
| 来源链接 | https://github.com/google/skills/tree/main/skills/cloud/google-cloud-storage-bucket-architect |
| 许可证 | Apache-2.0(GitHub API 获取,适用于整个仓库) |
| GitHub Stars | 19,641(GitHub API 获取;该数字属整个 google/skills 合集仓库,不代表本技能自身热度) |
| Forks | 1,580(GitHub API 获取,同为合集整体数据) |
| 最新版本 | 无独立版本号;技能目录最近一次提交于 2026-09-04(GitHub API 获取) |
| 安装方式 | npx skills add google/skills 后勾选对应技能,或手动复制 skills/cloud/google-cloud-storage-bucket-architect 目录 |
2. 功能介绍与亮点
这是一个把“新建一个 Cloud Storage 存储桶”从随手一条 gcloud 命令,变成一次按用途定制、安全默认的架构设计流程的技能。核心能力包括:
- 按用途识别配置:识别用户的实际场景——敏感数据合规、媒体托管与 CDN、用户内容直传、静态网站、长期归档、备份容灾、日志存储、AI/ML 训练推理等——并分别提供对应的存储类别、地域、生命周期策略组合。
- 项目级前置安检:创建前先检查项目级安全设置(如统一存储桶级访问权限、公共访问预防)是否存在缺口,主动提醒用户潜在的策略违规风险,而不是创建完再让用户自己发现问题。
- 安全默认优先:除非用户明确要求,否则始终倾向于启用统一存储桶级访问、限制性 CSEK、软删除等安全默认项。
- 变更前强制确认:明文规定“绝不在未展示确切配置/命令并取得用户明确确认前执行任何写入类存储桶命令”,创建、更新、删除类操作均需二次确认,把误操作风险挡在执行之前。
- 四种输出格式任选:可输出为
gcloud命令、REST API 调用、Terraform 资源定义,或 C++/Java/Python/Go 客户端库代码,覆盖从命令行到基础设施即代码的不同工作方式。 - 文档结构完整:正文之外附带 8 个用途专项参考文件(敏感数据合规、媒体托管、UGC 直传、静态网站、归档合规、备份容灾、日志存储、AI/ML)与provisioning、SDK 分语言参考文件,规模远超同类单文件技能。
3. 适用场景
所属分类:DevOps 与基础设施
适用于需要为应用、服务、数据管道或数据集创建新 Cloud Storage 存储桶的云工程师与 DevOps 团队:无论是要为敏感数据设计合规配置、给静态网站配置托管、还是评估应作为流水线一环创建的“简单”存储桶该用哪些默认项,都可以用一句话描述用途,由本技能给出兼顾安全与成本的定制方案,再按需生成 gcloud/Terraform/REST/SDK 代码。技能明确声明只负责“新建”,已有存储桶的上传、下载、权限变更应改用同仓库的 google-cloud-storage-basics。
分类判定说明:用 python3 scripts/update_index.py --neighbors "存储桶 安全默认配置 生命周期" 核查,命中 31 条中 DevOps 与基础设施以 9 条居首,且最直接相关的邻居 Google Cloud Storage Basics Google Skills 同属该分类,判定一致。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 ✅ | SKILL.md 遵循 Agent Skills 规范(YAML frontmatter + 纯 Markdown 正文 + 分层 references 文件),Bash 工具在用户授权下可执行 gcloud/Terraform 命令 |
| Codex | 需适配 ⚠️ | Codex CLI 默认沙箱在 workspace-write 模式下网络访问关闭,而 gcloud 认证与 API 调用依赖联网;本技能所有写入类操作本身已设计了显式确认门槛,兼容性瓶颈在沙箱网络开关,不在技能设计本身 |
| OpenClaw | 未验证 ❓ | 遵循同一 SKILL.md 开放标准,理论上可直接复制安装,但该平台默认沙箱的网络出站策略未逐一核实 |
| Hermes Agent | 未验证 ❓ | 未找到该平台默认沙箱网络策略与 gcloud 认证兼容性的公开可靠资料 |
5. 推荐理由
新建一个 Cloud Storage 存储桶看似简单,但地域、存储类别、访问权限、生命周期这几项一旦选错,日后要么产生不必要的成本、要么留下安全缺口,且很多默认配置并不是“安全默认”。本技能把 8 种常见用途各自对应的最佳实践固化成参考文件,创建前先检查项目级安全设置,且任何写入操作都要求用户先看到确切命令再确认,避免“一句话建了个不合规的桶”这种事后难以察觉的问题。对刚接触云存储配置、或不想每次都重新梳理安全清单的团队来说,是把“经验”变成“默认流程”的轻量工具。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 发布方 Google 是 Cloud Storage 产品的所有者,属第一方出品;google/skills 属合集仓库,19,641 星属整个仓库不代表本技能自身热度,未检索到该子技能自身独立于合集之外的第三方讨论(第三方镜像站仅复制仓库信息,不构成独立证据) |
| 可用性 | 9 | 单个 SKILL.md 即可触发,无需额外付费依赖;正文之外配 8 个用途专项参考文件 + provisioning/SDK 参考文件,文档规模与结构完整度突出;技能目录 2026-09-04 有更新,距今不足一周,维护活跃;写入类操作设计了显式确认门槛,降低误用门槛而非提高操作门槛 |
| 安全性 | 9 | 唯一的执行动作是用户明确要求且经过二次确认的 gcloud/Terraform/REST/SDK 调用,正文反复强调创建/更新/删除前必须先展示命令并取得确认;不涉及额外凭据存储;开源可审计;见下方检查清单 |
综合评分:8.33
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令执行范围 | 仅在用户明确请求创建存储桶时生成/执行 gcloud、Terraform、REST 或 SDK 调用,且写入类命令强制要求先展示确切内容并取得用户确认 |
| ② 运行时联网外发 | 网络行为限于用户已认证的 GCP 项目范围内创建资源,不向第三方外发数据 |
| ③ API Key/凭据 | 不要求本技能自身存储任何密钥,使用用户已配置的 gcloud/GCP 认证 |
| ④ 可疑指令 | 通读全文未发现夹带无关推广、隐蔽外发或索取额外凭据的指令;唯一的“归因”机制是在命令中附加不含用户数据的技能标识字符串,用途透明 |
| ⑤ 作者信誉 | Google 官方仓库,无造假迹象 |
| ⑥ License | Apache-2.0,明确开源 |
| ⑦ 最近维护 | 2026-09-04 有更新,所属仓库持续活跃提交,维护活跃 |
7. 跟同类 Skills 相比的优势
| 技能/工具 | 覆盖范围 | 特点 |
|---|---|---|
| google-cloud-storage-bucket-architect-google-skills(本技能) | 按用途设计并新建 Cloud Storage 存储桶 | 聚焦“从零开始建一个安全合规的桶”,创建前先做项目级安检,覆盖 8 种典型用途的专项最佳实践 |
| google-cloud-storage-basics-google-skills | 已有存储桶的上传、下载、权限调整、日常操作 | 面向“桶已经存在,我要用它”的场景,与本技能在官方文档中被明确划分为互补而非重叠关系 |
| google-cloud-storage-fuse-google-skills | 把 Cloud Storage 挂载为本地文件系统(FUSE) | 解决“如何以文件系统方式访问已有存储”的问题,属存储访问层而非存储桶创建/架构设计层 |
Terraform google_storage_bucket 官方文档(registry.terraform.io) |
静态参考文档,描述该资源的全部可配置字段 | 信息权威但不做用途识别与安全默认推荐,需要用户自己判断该开启哪些字段;本技能把这层判断逻辑封装成对话式的用途分析 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价;检索到的第三方结果多为镜像本仓库信息的技能索引站点,未见独立的使用体验反馈。
9. 安装使用方式
- 通用安装:
npx skills add google/skills,交互式勾选 “Google Cloud Storage Bucket Architect” 后自动写入当前 agent 的技能目录。 - 手动安装:直接复制仓库中的
skills/cloud/google-cloud-storage-bucket-architect/整个目录(含SKILL.md与references/子目录)到所用 agent 的技能目录下——本技能大量功能依赖 references 子文件,仅复制 SKILL.md 会导致引用失效。 - 使用前提:需已安装并认证
gcloud(或使用 REST/Terraform/SDK 方式,需相应的 GCP 凭据配置)。 - 触发方式:向 agent 描述创建存储桶的需求(如“帮我建一个存储敏感数据的桶”)即可触发,agent 会先做项目级安检、再给出配置方案,等待确认后才输出或执行创建命令,无需重启 agent。
10. 注意事项
- 技能明确声明仅用于“新建”存储桶,已有存储桶的上传、下载、权限变更、重新配置应改用同仓库的
google-cloud-storage-basics。 - 写入类操作(创建/更新/删除)在设计上强制要求先展示确切命令再等待用户确认,若在完全无人值守的自动化流水线中使用,需自行处理这道确认门槛如何被满足。
- 跨 Agent 兼容性仅确认 Claude Code 原生支持;Codex 需手动开启网络访问权限以完成
gcloud认证与 API 调用,OpenClaw、Hermes Agent 的沙箱网络策略均未逐一核实。