安全技能框架Skill skill-name

安全技能框架是一个用于定义、标准化和文档化安全相关技能和能力的结构化模板。它提供了一套完整的元数据规范、工作流程指南和资源组织方案,帮助安全团队和开发者系统性地构建、管理和共享安全技能。该框架支持静态应用安全测试(SAST)、漏洞分析、安全编码、CI/CD集成、合规审计等多种安全场景,并整合了OWASP、CWE、MITRE ATT&CK等主流安全标准。关键词:安全技能框架、安全运营、SAST、漏洞分析、安全编码、CI/CD安全、OWASP、CWE、MITRE ATT&CK、安全标准化、技能文档化、安全开发生命周期、DevSecOps、合规审计、安全工具集成。

安全运维 0 次安装 4 次浏览 更新于 3/1/2026

name: 安全技能框架 描述: > [必需] 关于此技能功能的全面描述及使用场景。 包括:(1) 主要功能,(2) 具体使用场景,(3) 安全运营上下文。 必须包含具体的“使用场景:”条款以便技能发现。 示例:“使用Semgrep和行业安全标准进行SAST漏洞分析和修复指导。使用场景:(1) 分析静态代码中的安全漏洞,(2) 按严重性优先处理安全发现,(3) 提供安全编码修复方案,(4) 将安全检查集成到CI/CD流水线中。” 最大1024字符。 版本: 0.1.0 维护者: your-github-username 类别: [应用安全|开发安全运维|安全开发生命周期|威胁建模|合规|事件响应] 标签: [相关, 安全, 标签] 框架: [OWASP|CWE|MITRE-ATT&CK|NIST|SOC2]

<!– 渐进式披露指南:

  • 保持此SKILL.md文件不超过500行
  • 仅包含核心工作流和常见模式
  • 将详细内容移至references/目录
  • 明确链接到应查阅参考资料的时间点
  • 参见:references/WORKFLOW_CHECKLIST.md获取工作流模式示例
  • 质疑每个句子:“Claude真的需要这个吗?” –>

技能名称

概述

简要概述此技能提供的内容及其安全运营上下文。

快速开始

提供立即开始的最小示例:

# 示例命令或工作流
工具名称 --选项 值

核心工作流

顺序工作流

用于直接的逐步操作:

  1. 第一步操作,包含具体命令或操作
  2. 第二步操作,包含预期输出或验证
  3. 第三步操作,包含决策点(如果需要)

工作流检查清单(用于复杂操作)

用于复杂的多步骤操作,使用可检查的工作流:

进度: [ ] 1. 初始设置和配置 [ ] 2. 运行主要安全扫描或分析 [ ] 3. 审查发现并按严重性分类 [ ] 4. 应用修复模式 [ ] 5. 通过重新扫描验证修复 [ ] 6. 记录发现并生成报告

系统性地完成每个步骤。勾选已完成的项目。

更多工作流模式,参见references/WORKFLOW_CHECKLIST.md

反馈循环模式(用于验证)

当需要验证和迭代时:

  1. 生成初始输出(配置、代码等)
  2. 运行验证:./scripts/validator_example.py output.yaml
  3. 审查验证错误和警告
  4. 修复识别的问题
  5. 重复步骤2-4直到验证通过
  6. 应用已验证的输出

注意:如果复杂,将详细验证标准移至references/

安全考虑

  • 敏感数据处理:处理密钥、凭证、个人身份信息的指南
  • 访问控制:所需权限和授权上下文
  • 审计日志:安全审计应记录的内容
  • 合规性:相关合规要求(SOC2、GDPR等)

捆绑资源

脚本(scripts/

用于确定性操作的可执行脚本。对需要一致性的低自由度操作使用脚本。

  • example_script.py - 带有argparse、错误处理和JSON输出的Python脚本模板
  • example_script.sh - 带有参数解析和彩色输出的Bash脚本模板
  • validator_example.py - 演示反馈循环模式的验证脚本

何时使用脚本

  • 必须一致的确定性操作
  • 复杂解析或数据转换
  • 验证和质量检查

参考资料(references/

按需加载的文档。通过将详细内容移至此来保持SKILL.md简洁。

  • EXAMPLE.md - 带有安全标准部分的参考资料文档模板
  • WORKFLOW_CHECKLIST.md - 多个工作流模式示例(顺序、条件、迭代、反馈循环)

何时使用参考资料

  • 详细的框架映射(OWASP、CWE、MITRE ATT&CK)
  • 高级配置选项
  • 语言特定模式
  • 超过100行的内容

资产(assets/

输出中使用的模板和配置文件(不加载到上下文中)。这些被引用但直到需要时才读取。

  • ci-config-template.yml - 带有SAST、依赖扫描、密钥检测的安全增强CI/CD流水线
  • rule-template.yaml - 带有OWASP/CWE映射和修复指导的安全规则模板

何时使用资产

  • 配置模板
  • 策略模板
  • 样板安全代码
  • CI/CD流水线示例

常见模式

模式1:[模式名称]

常见使用模式的描述和示例。

模式2:[模式名称]

根据需要添加其他模式。

集成点

  • CI/CD:如何与构建流水线集成
  • 安全工具:兼容的安全扫描/监控工具
  • SDLC:在安全开发生命周期中的位置

故障排除

问题:[常见问题]

解决方案:解决步骤。

参考资料