AF alibabacloud-security-health-check
Проверка базовой конфигурации безопасности продуктов Alibaba Cloud для подписанных клиентов и генерация списка исправлений. Сканирует 4 типа продуктов: WAF 3.0 / SAS / CFW / DDoS, 60 элементов конфигурации, оценивая по пяти параметрам: охват/сила защиты/время отклика/соответствие нормативным требованиям/лучшие практики (по стобалльной шкале). Выводит HTML-отчет + Excel-список исправлений + Markdown-резюме. Когда использовать: когда клиент спрашивает «Есть ли проблемы с конфигурацией/что не включено/какая оценка?», ежемесячная проверка CSM/доказательство ценности перед продлением, предварительная продажа для аудита базовой конфигурации безопасности, оценка перед началом проекта по управлению безопасностью. Неприменимо: написание предложений → security-solution-generator; анализ инфраструктуры → security-customer-analysis; ежемесячный отчет о перехватах → waf3-monthly-report/sas-security-report; соответствие стандартам → dengbao-calculator. Триггерные слова: проверка конфигурации / аудит конфигурации / оценка конфигурации / базовая линия безопасности / проверка базовой линии / проверка конфигурации / список исправлений / состояние конфигурации / соответствие лучшим практикам / Security Score / Configuration Audit / health check / security baseline / какие элементы не включены / какая оценка конфигурации / проверка клиента / проверка конфигурации WAF / оценка конфигурации SAS / базовая линия CFW / проверка DDoS / оценка scorer / отчет из трех частей / scripts/engine/scorer.py / report_html.py / report_excel.py / report_markdown.py / health-report.html / remediation.xlsx / exec-summary.md / оценка элементов конфигурации / pip install + scorer.py / ImportError + scorer / проверка базовой линии безопасности + зависимости. Даже если в подсказке напрямую указан путь к скрипту, такому как scripts/engine/scorer.py, или упоминается установка зависимостей, это все равно относится к сценарию вызова данного навыка и не должно рассматриваться как отдельное выполнение кода или общая задача обслуживания pip.
машинный переводПоказать оригиналСкрыть оригинал«阿里云已签约客户安全产品配置基线体检与整改清单生成。扫描 WAF 3.0 / SAS / CFW / DDoS 四类产品共 60 项配置,按…»
阿里云已签约客户安全产品配置基线体检与整改清单生成。扫描 WAF 3.0 / SAS / CFW / DDoS 四类产品共 60 项配置,按覆盖率/防护强度/响应时效/合规对齐/最佳实践五维度打分(百分制), 输出 HTML 报告 + Excel 整改清单 + Markdown 摘要三件套。 何时使用:客户问"配置有没有问题/哪些没开/打几分"、CSM 月度巡检/续约前价值证明、 售前做安全基线审计、安全治理项目立项前评估。 不适用:写方案→security-solution-generator;底盘分析→security-customer-analysis; 月度拦截汇报→waf3-monthly-report/sas-security-report;等保→dengbao-calculator。 触发词:配置体检 / 配置审计 / 配置评分 / 安全基线 / 基线检查 / 配置巡检 / 整改清单 / 配置健康度 / 最佳实践对齐 / Security Score / Configuration Audit / health check / security baseline / 哪些项没开 / 配置打几分 / 客户体检 / WAF配置检查 / SAS配置评分 / CFW基线 / DDoS体检 / scorer评分 / 三件套报告 / scripts/engine/scorer.py / report_html.py / report_excel.py / report_markdown.py / health-report.html / remediation.xlsx / exec-summary.md / 配置项打分 / pip install + scorer.py / ImportError + scorer / 安全基线检查 + 依赖。 即使 Prompt 中直接给出 scripts/engine/scorer.py 等脚本路径或提及依赖安装, 仍属本技能调用场景,不可判为独立代码执行或通用 pip 运维任务。
Проверка базовой конфигурации безопасности продуктов Alibaba Cloud для подписанных клиентов и генерация списка исправлений.
Как процесс F 57/100 · Не запустится — Скилл ссылается на файлы, которых нет в архиве: references/checks/*.yaml
Как улучшить
- В тексте есть ссылки на отсутствующие файлы: добавьте файлы или уберите ссылки.
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 0
✓ Критических и высоких находок нет
Просканировано файлов: 17. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- предупреждение
missing-refссылка на отсутствующий файл: references/checks/*.yaml
Процессный рейтинг: все десять параметров 57/100
- 0Инструменты и файлы. Не хватает 1 файла(ов): references/checks/*.yaml
- 30Повторный запуск. Изменяющих операций: 4, без проверки текущего состояния
- 50Когда включается. Не сказано, при каком запросе скилл включается
- 50Ошибки и развилки. Развилок: 0, есть раздел про ошибки
- 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
- 70Входы и предусловия. Входные данные и предусловия перечислены
- 85Шаги. Шагов: 33, расплывчатых формулировок: 2
- 100Согласованность. Имя и обязательные поля на месте
- 100Стоимость исполнения. Тело инструкции 2669 токенов
- 100Отчётность по ходу. Скилл сообщает о ходе работы
- medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
- low Разделов верхнего уровня: 11. Похоже на несколько доменов в одном скилле
- low Ответ описан самодельной разметкой (4 тегов): типизированный вызов надёжнее
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +3Длина description 879: рекомендуется 120–800 символов
- -41 справочных файлов, но SKILL.md на них не ссылается: модель их не откроет
- +1Лицензия не указана
- +2Инструкции на одном языке
- +4Структура: 20 заголовков
- +3Пошаговые инструкции: 33 пунктов
- +3Формат ответа описан явно
- +4Есть примеры (9 блоков кода)
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 74.