name: security-review
description: 当需要审查供应商安全问卷、渗透测试报告、数据保护能力或公开安全事故时使用。
Security Review(安全审查)
执行流程
- 读取
references/scoring-rubric.md。
- 检索认证、加密、访问控制、漏洞管理、事件响应和第三方风险证据。
- 问卷声明与渗透报告冲突时,以可验证证据为准并记录冲突。
- 分开记录风险等级、证据状态和置信度。问卷声明属于自述证据;缺少独立佐证
时标记“自述待验证”并降低置信度,不得自动标记
unknown。
- 只有资料完全未涉及、无法判断风险事实时才标记
unknown,禁止推测为
“已满足”。
- 存在未整改
medium 风险或关键 unknown 时,总体风险不得为 low。
- 将完整结果写入
/workspace/findings/security.md。
返回主 Agent
- 总体风险等级。
- 最多三条关键证据。
- 关键证据的证据状态与置信度。
- 必须补充的材料。
- 总长度不超过 300 字。