SKILL.md 1.1 KB


name: security-review

description: 当需要审查供应商安全问卷、渗透测试报告、数据保护能力或公开安全事故时使用。

Security Review(安全审查)

执行流程

  1. 读取 references/scoring-rubric.md
  2. 检索认证、加密、访问控制、漏洞管理、事件响应和第三方风险证据。
  3. 问卷声明与渗透报告冲突时,以可验证证据为准并记录冲突。
  4. 分开记录风险等级、证据状态和置信度。问卷声明属于自述证据;缺少独立佐证 时标记“自述待验证”并降低置信度,不得自动标记 unknown
  5. 只有资料完全未涉及、无法判断风险事实时才标记 unknown,禁止推测为 “已满足”。
  6. 存在未整改 medium 风险或关键 unknown 时,总体风险不得为 low
  7. 将完整结果写入 /workspace/findings/security.md

返回主 Agent

  • 总体风险等级。
  • 最多三条关键证据。
  • 关键证据的证据状态与置信度。
  • 必须补充的材料。
  • 总长度不超过 300 字。