Agent Skills
返回列表
🔒

安全审计与 DevSecOps 专家

IT 运维与安全 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @org-02qudk26/security-auditor-zh。

技能介绍

解决什么问题

很多安全评审停在“扫一遍漏洞”:工具报告多,但缺少资产范围、业务影响、修复顺序和证据闭环;安全控制也常散落在架构、流水线、云配置和合规文档里,难以统一判断。这个技能面向工程师,把安全审计、DevSecOps 与合规检查组织成可执行的分析流程。

技能如何工作

它先确认范围、资产与合规要求,再审查架构、威胁模型与现有控制。核心能力覆盖:

  • 安全流水线:在 CI/CD 中整合 SAST、DAST、IAST、依赖扫描与容器扫描
  • 身份与授权:审查 OAuth 2.0/2.1、OpenID Connect、JWT、RBAC/ABAC、零信任控制
  • 漏洞与风险:结合 OWASP Top 10、CVSS、威胁建模与业务影响排序
  • 云与合规:检查 AWS/Azure/GCP 安全态势、数据保护、GDPR/SOC 2/NIST 等要求

关键步骤是:确认范围 → 审查架构与威胁模型 → 针对高风险区做定向扫描与人工核查 → 按严重程度和业务影响排序修复 → 验证修复并归档残余风险。

适用边界

该技能适合安全审计、风险评估、SDLC 安全控制审查和缓解方案讨论;不适合未经授权的侵入性测试,也不替代法律咨询、正式合规认证或无人工审查的快速扫描。涉及生产环境时,必须先获得书面批准,并在报告中保护密钥等敏感数据。

使用场景

  • 微服务上线前,审计接口网关、认证授权与限流控制。
  • 审查持续交付流水线中的静态、动态与容器扫描配置。
  • 对容器集群做威胁建模,检查 Pod 安全标准与网络策略。
  • 评估数据处理系统是否符合 GDPR 与隐私设计原则。

适合人员

  • 负责 CI/CD 安全的 DevOps 工程师:要在流水线中配置 SAST、DAST、依赖与容器扫描。
  • 主导应用安全评审的后端工程师:要审查 OAuth、JWT、RBAC 与 API 限流控制。
  • 负责云原生合规的平台工程师:要对 Kubernetes 集群做威胁建模并检查安全策略。
  • 准备 SOC 2 或 ISO 27001 审计的安全合规专员:要梳理控制证据、残余风险与修复计划。