1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | google-cloud-filestore-auditing-google-skills |
| 作者/维护者 | Google(google/skills 官方仓库) |
| 来源链接 | https://github.com/google/skills/tree/main/skills/cloud/google-cloud-filestore-auditing |
| 许可证 | Apache-2.0(GitHub API 获取,适用于整个仓库) |
| GitHub Stars | 19,675(GitHub API 获取;该数字属整个 google/skills 合集仓库,不代表本技能自身热度) |
| Forks | 1,584(GitHub API 获取,同为合集整体数据) |
| 最新版本 | 无独立版本号;技能目录首次提交即为最近一次提交,时间 2026-09-09(GitHub API 获取) |
| 安装方式 | npx skills add google/skills 后勾选对应技能,或手动复制 skills/cloud/google-cloud-filestore-auditing 目录 |
2. 功能介绍与亮点
这是一个把“逐个项目手工检查 Filestore 实例是否配置妥当”变成“一次扫描出一份量化合规报告”的审计技能。核心能力包括:
- 三维度审计矩阵:灾备(备份是否存在、是否超过 SLA 时限)、安全访问治理(NFS 导出规则是否对
0.0.0.0/0开放、是否启用NO_ROOT_SQUASH)、可靠性合规(物理区域隔离 PZI、物理区域分离 PZS),三条线各自独立判定严重级别(CRITICAL / HIGH / MEDIUM)。 - 执行摘要评分卡:按发现的最高严重级别自动折算 A(健康)到 F(严重风险)四档整体评级,并计算备份保护率百分比,产出面向管理层的一页式态势总结。
- 四种取数路径任选:Filestore MCP Server、
gcloudCLI、GCP REST API、或独立 Python 脚本scripts/filestore_audit.py,覆盖从终端到无 MCP 环境的不同运行场景。 - 只读优先、写操作强门禁:日常审计全程只读(
file.viewer角色即可完成发现与评分);唯一的写操作是为未受保护实例创建基线备份,且明文规定“即使用户要求不执行命令,涉及备份创建的建议也必须以确认提示收尾”,把误操作风险挡在执行之前。 - 文档结构完整:正文之外附带 4 篇专项参考文件(安全访问治理、灾备治理、区域隔离标准、审计规则与评分矩阵)与一个可独立运行的 Python 审计脚本,规模远超同类单文件技能。
3. 适用场景
所属分类:安全与合规
适用于需要对跨项目 Google Cloud Filestore 实例做统一安全与合规巡检的云安全团队、SRE 与合规负责人:无论是季度性的存储安全审计、并购后的资产盘点,还是排查“哪些文件共享对公网开放”这类高危配置,都可以让 agent 按项目扫描实例并给出优先级排序的整改清单,而不必逐个实例手工核对导出规则与备份状态。
分类判定说明:本技能的核心产出是一份以安全发现(0.0.0.0/0 暴露、NO_ROOT_SQUASH)主导整体风险评级的合规评分卡——三个审计维度里,只有安全访问治理会触发最高的 CRITICAL 级别并直接决定 Grade F。用 python3 scripts/update_index.py --neighbors "存储桶 安全审计 备份策略 云存储" 核查,命中 20 条中安全与合规以 11 条居首(DevOps 与基础设施 6 条),判定与邻居分布一致。该判定也解释了为何本技能与同仓库下 google-cloud-filestore-nfs-browser(交互式文件浏览)、google-cloud-filestore-autoscale(容量自动扩缩)两个操作型近邻分属不同类别——后两者产出的是“操作动作”,本技能产出的是“合规评级”。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 ✅ | SKILL.md 遵循 Agent Skills 规范(YAML frontmatter + 纯 Markdown 正文 + references 子文件 + 独立脚本),Bash 工具在用户授权下可执行 gcloud/Python 脚本 |
| Codex | 需适配 ⚠️ | Codex CLI 默认沙箱在 workspace-write 模式下网络访问关闭,而 gcloud 认证与 Filestore API 调用依赖联网;技能本身的写操作已设计确认门槛,兼容性瓶颈在沙箱网络开关,不在技能设计本身 |
| OpenClaw | 未验证 ❓ | 遵循同一 SKILL.md 开放标准,理论上可直接复制安装,但该平台默认沙箱的网络出站策略未逐一核实 |
| Hermes Agent | 未验证 ❓ | 未找到该平台默认沙箱网络策略与 gcloud 认证兼容性的公开可靠资料 |
5. 推荐理由
Filestore 实例的安全配置(NFS 导出范围、root squash)与灾备状态(有没有备份、备份是不是最新的)平时很少被主动检查,往往要等到出事故或做安全评审才被翻出来,而且多项目环境下逐个手工核对既慢又容易漏项。本技能把这套检查固化成一次性可重复执行的扫描:先只读发现全部实例与备份,按统一规则打出严重级别,汇总成一页执行摘要评分卡;只有在需要补齐备份这类“修复”动作时才要求写权限,且强制二次确认。对已经在用 Filestore 但从未系统性审计过安全与灾备态势的团队来说,这是把“该做但一直没空做”的巡检变成一句话触发的轻量工具。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 发布方 Google 是 Filestore 产品的所有者,属第一方出品;google/skills 属合集仓库,19,675 星属整个仓库不代表本技能自身热度;技能于 2026-09-09 刚合并入库,尚无独立于合集之外的第三方讨论或引用 |
| 可用性 | 9 | 单个 SKILL.md 即可触发;正文之外配 4 篇专项参考文件 + 独立可运行的 Python 审计脚本,四种取数路径(MCP/gcloud/REST/脚本)覆盖不同运行环境;提供 8 步 Quick Start;技能目录刚发布,维护状态为最新 |
| 安全性 | 9 | 日常审计全程只读,唯一写操作(创建基线备份)为纯增量操作、不涉及任何删除,且正文反复强调该操作必须经用户明确确认;凭据处理方式为标准 GCP 认证,可查明;见下方检查清单 |
综合评分:8.33
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令执行范围 | 发现与评分阶段仅需 file.viewer 只读角色;唯一写操作(创建备份)需 file.editor 角色且强制要求先展示确切命令并取得用户确认 |
| ② 运行时联网外发 | 网络行为限于用户已认证的 GCP 项目范围内的 Filestore API 调用,不向第三方外发数据 |
| ③ API Key/凭据 | 不要求本技能自身存储任何密钥,使用用户已配置的 gcloud/GCP 认证或服务账号凭据 |
| ④ 可疑指令 | 通读全文未发现夹带无关推广、隐蔽外发或索取额外凭据的指令;命令中附加的 CLOUDSDK_METRICS_ENVIRONMENT 标识仅用于 Google 自身产品采用度统计,不含用户数据,用途透明 |
| ⑤ 作者信誉 | Google 官方仓库,无造假迹象 |
| ⑥ License | Apache-2.0,明确开源 |
| ⑦ 最近维护 | 2026-09-09 刚合并,所属仓库同日仍有其他提交,处于活跃开发状态 |
7. 跟同类 Skills 相比的优势
| 技能/工具 | 覆盖范围 | 特点 |
|---|---|---|
| google-cloud-filestore-auditing-google-skills(本技能) | 跨项目扫描 Filestore 实例的灾备、访问权限、区域隔离合规态势 | 产出量化评分卡(A–F 评级 + 备份保护率),三维度均可独立定级,聚焦“现状体检”而非“新建/调优” |
| google-cloud-storage-bucket-architect-google-skills | 按用途设计并新建 Cloud Storage 存储桶 | 服务对象是 Cloud Storage 对象存储而非 Filestore 文件存储,且解决的是“从零建一个安全合规的桶”,与本技能审计已有资产的定位不同 |
| storage-s3-resiliency-expertise-aws-samples-sample-devops-agent-tools | 为 AWS S3 提供弹性架构建议(跨区域复制、生命周期策略等) | 本质是“如何把存储配置得更有韧性”的架构咨询工具,产出是建议清单而非可量化的合规评分与执行摘要 |
| azure-backup-MicrosoftDocs-Agent-Skills | Azure Backup 服务的配置与操作指南 | 教你如何设置/管理备份策略本身,属操作型技能;不覆盖安全访问治理与区域隔离维度,也不产出跨维度的整体风险评级 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价;WebSearch 检索到的相关结果均为 Google Cloud 官方审计日志文档、以及镜像同仓库其他技能(如 google-cloud-filestore-nfs-browser)信息的第三方索引站点,未见针对本技能自身的独立使用反馈。
9. 安装使用方式
- 通用安装:
npx skills add google/skills,交互式勾选 “google-cloud-filestore-auditing” 后自动写入当前 agent 的技能目录。 - 手动安装:复制仓库中的
skills/cloud/google-cloud-filestore-auditing/整个目录(含SKILL.md、references/与scripts/filestore_audit.py)到所用 agent 的技能目录下——技能大量结论依赖 references 子文件与评分矩阵,仅复制 SKILL.md 会导致引用失效。 - 使用前提:需已安装并认证
gcloud(或使用 REST/MCP/独立脚本方式,需相应的 GCP 凭据配置),且目标项目需已启用 Filestore API 并绑定有效的 Cloud Billing 账号。 - 触发方式:向 agent 描述审计需求(如“帮我审计一下这个项目的 Filestore 安全与备份情况”)并提供项目 ID 即可触发;agent 会先做只读扫描并输出评分卡与整改矩阵,涉及创建备份等写操作时会等待用户确认后才执行,无需重启 agent。
10. 注意事项
- 技能于 2026-09-09 刚合并入仓库,尚无长期维护记录可供参考,建议关注后续更新频率。
- MCP 取数路径依赖单独挂载 Filestore MCP Server(
file.googleapis.com/mcp),未挂载时会自动降级到gcloud/REST 路径,但需要用户自行确保对应 CLI 已安装认证。 - 写入类操作(创建备份)在设计上强制要求先展示确切命令再等待用户确认,若在完全无人值守的自动化流水线中使用,需自行处理这道确认门槛如何被满足。
- 跨 Agent 兼容性仅确认 Claude Code 原生支持;Codex 需手动开启网络访问权限以完成
gcloud认证与 API 调用,OpenClaw、Hermes Agent 的沙箱网络策略均未逐一核实。 - 仅覆盖 Filestore;不涉及 Cloud Storage 存储桶、Persistent Disk 或 NetApp Volumes,这些场景需使用同仓库或第三方对应技能。