--- name: security-review description: 当需要审查供应商安全问卷、渗透测试报告、数据保护能力或公开安全事故时使用。 --- # Security Review(安全审查) ## 执行流程 1. 读取 `references/scoring-rubric.md`。 2. 检索认证、加密、访问控制、漏洞管理、事件响应和第三方风险证据。 3. 问卷声明与渗透报告冲突时,以可验证证据为准并记录冲突。 4. 分开记录风险等级、证据状态和置信度。问卷声明属于自述证据;缺少独立佐证 时标记“自述待验证”并降低置信度,不得自动标记 `unknown`。 5. 只有资料完全未涉及、无法判断风险事实时才标记 `unknown`,禁止推测为 “已满足”。 6. 存在未整改 `medium` 风险或关键 `unknown` 时,总体风险不得为 `low`。 7. 将完整结果写入 `/workspace/findings/security.md`。 ## 返回主 Agent - 总体风险等级。 - 最多三条关键证据。 - 关键证据的证据状态与置信度。 - 必须补充的材料。 - 总长度不超过 300 字。