Cloak 隐私工程
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @org-02qudk26/cloak-zh 到 AI 助手。
技能介绍
解决的问题
安全扫描或代码审查常常只标记漏洞,却没有回答隐私问题:哪个字段是 PII,数据流向哪里,哪些日志、schema、API、第三方 SDK 或 LLM 调用会暴露个人信息。Cloak 把这些分散点合并为一次隐私工程审计,面向 GDPR、CCPA、APPI 等框架,输出代码级修复方案,而不是泛泛的合规清单。
工作方式
- 发现与分类:扫描代码、配置、日志、数据库 schema 中的 PII 模式,按公开、内部、个人、敏感、特殊类别分级。
- 映射与评估:追踪采集、处理、存储、共享、删除的数据流,对照法规条款评估缺口。
- 修复与验证:提供最小化、同意门控、脱敏、保留策略、DSAR 自动化等实现模式,并检查日志与错误信息中是否残留敏感数据。
它也能处理移动场景,包括 PrivacyInfo.xcprivacy、第三方 SDK 清单、Google Play 数据安全表单,以及第三方 AI 同意界面设计。边界上,它不做法律建议,也不替代普通安全漏洞修复;涉及 schema 或 API 设计时应与对应工程流程衔接。
使用场景
- 代码库上线前扫描日志、API 和数据库字段,定位 PII 暴露并给出去标识化修复方案。
- 准备 App Store 提交时,审查宿主应用与第三方 SDK 的 PrivacyInfo.xcprivacy 清单是否完整。
- 处理 GDPR 删除请求时,梳理用户数据在采集、存储、第三方共享中的流向并设计 DSAR 自动化。
- 评估高风险 AI 功能前,对 RAG 文档、提示和嵌入向量中的 PII 做清洗与差分隐私参数校准。
适合人员
- 负责合规落地的后端工程师:要把 GDPR/CCPA 要求转成字段脱敏、同意门控和删除流程。
- 准备应用上架的移动工程师:要检查隐私清单、数据安全表单和第三方 SDK 声明。
- 主导 AI 功能的产品或算法工程师:要评估 RAG、提示和嵌入中的 PII 风险。
- 安全团队:要把 PII 泄露发现转成可执行的隐私修复方案。