安全审计与 DevSecOps 专家
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @org-02qudk26/security-auditor-zh。
技能介绍
解决什么问题
很多安全评审停在“扫一遍漏洞”:工具报告多,但缺少资产范围、业务影响、修复顺序和证据闭环;安全控制也常散落在架构、流水线、云配置和合规文档里,难以统一判断。这个技能面向工程师,把安全审计、DevSecOps 与合规检查组织成可执行的分析流程。
技能如何工作
它先确认范围、资产与合规要求,再审查架构、威胁模型与现有控制。核心能力覆盖:
- 安全流水线:在
CI/CD中整合 SAST、DAST、IAST、依赖扫描与容器扫描 - 身份与授权:审查 OAuth 2.0/2.1、OpenID Connect、JWT、RBAC/ABAC、零信任控制
- 漏洞与风险:结合 OWASP Top 10、CVSS、威胁建模与业务影响排序
- 云与合规:检查 AWS/Azure/GCP 安全态势、数据保护、GDPR/SOC 2/NIST 等要求
关键步骤是:确认范围 → 审查架构与威胁模型 → 针对高风险区做定向扫描与人工核查 → 按严重程度和业务影响排序修复 → 验证修复并归档残余风险。
适用边界
该技能适合安全审计、风险评估、SDLC 安全控制审查和缓解方案讨论;不适合未经授权的侵入性测试,也不替代法律咨询、正式合规认证或无人工审查的快速扫描。涉及生产环境时,必须先获得书面批准,并在报告中保护密钥等敏感数据。
使用场景
- 微服务上线前,审计接口网关、认证授权与限流控制。
- 审查持续交付流水线中的静态、动态与容器扫描配置。
- 对容器集群做威胁建模,检查 Pod 安全标准与网络策略。
- 评估数据处理系统是否符合 GDPR 与隐私设计原则。
适合人员
- 负责 CI/CD 安全的 DevOps 工程师:要在流水线中配置 SAST、DAST、依赖与容器扫描。
- 主导应用安全评审的后端工程师:要审查 OAuth、JWT、RBAC 与 API 限流控制。
- 负责云原生合规的平台工程师:要对 Kubernetes 集群做威胁建模并检查安全策略。
- 准备 SOC 2 或 ISO 27001 审计的安全合规专员:要梳理控制证据、残余风险与修复计划。