🔒 安全工具 全难度 📦 community

cloud-infrastructure-security

云基础设施安全:IAM、网络、加密、密钥轮换。

📄 相关文章

📊 评分明细

📦 打包完整度
2 2 / 2.5
🎯 实用性
2 2 / 2.5
📖 文档清晰度
1.6 1.6 / 2
👥 社区影响力
1.2 1.2 / 1.5
🔗 集成度
1.2 1.2 / 1.5

🎯 适用场景

免费部署运维安全

cloud-infrastructure-security 快速入门

你的云上资源安全吗?让 AI 帮你做 AWS/Azure/GCP 全扫描。

这是什么?解决什么问题?

AWS S3 桶配置错权限导致数据泄露、IAM 策略过宽导致权限失控、KMS 密钥不轮换导致长期泄露风险、Security Group 开放 0.0.0.0/0 导致整个 VPC 被穿透——这些是云上最常见的安全事故,每年都让无数公司损失数百万。

问题是,AWS 提供了 200+ 服务、每个服务几十种配置项,人工审查几乎不可能。cloud-infrastructure-security 是一个社区维护的 Skill,它把 CIS Benchmarks、AWS Well-Architected Framework、安全最佳实践总结成 AI 能直接调用的检查清单。

它能帮你:

  • 扫描 Terraform/CloudFormation 模板中的安全错误配置
  • 审查 IAM 策略是否符合最小权限原则
  • 检查加密配置(KMS、SSL/TLS)
  • 验证网络隔离(VPC、Security Group、NACL)
  • 给出具体的修复建议和示例代码

适合运维、SRE、DevOps、安全工程师使用。

准备工作

  • 已配置 AWS CLI(或 Azure CLI / gcloud)
  • 待审查的 Terraform 代码或 CloudFormation 模板
  • 一个支持 Skill 的 AI 客户端
  • 基本的云服务知识(知道什么是 IAM、VPC)
  • 至少 30 分钟时间

3 步快速上手

第 1 步:克隆仓库

git clone https://github.com/affaan-m/everything-claude-code.git
cd everything-claude-code
ls skills/cloud-infrastructure-security/

你会看到 SKILL.mdrules/(按服务分类的规则)、examples/

第 2 步:加载 Skill

claude --skill cloud-infrastructure-security

第 3 步:提交 IaC 代码审查

准备一个简单的 Terraform 文件:

resource "aws_s3_bucket" "data" {
  bucket = "my-company-data"
}
resource "aws_s3_bucket_public_access_block" "data" {
  bucket = aws_s3_bucket.data.id
  block_public_acls       = false
  block_public_policy     = false
  ignore_public_acls      = false
  restrict_public_buckets = false
}

告诉 AI:

“请审查这段 Terraform 的安全性。”

AI 会输出:

[CRITICAL] aws_s3_bucket_public_access_block - 所有 block 选项都设为 false,
允许公开访问,违反 CIS AWS 1.22 基准
[SUGGESTION] aws_s3_bucket - 未启用服务端加密 (server_side_encryption_configuration)
[SUGGESTION] aws_s3_bucket - 未启用版本控制 (versioning)
[SUGGESTION] aws_s3_bucket - 未启用访问日志 (logging)

并附修复后的代码。

常见踩坑

  1. 过度信任 AI 修复建议:Skill 给出的是建议,不是法律。具体业务场景(开发环境 vs 生产环境)需要人工判断。
  2. 只检查 Terraform,不检查运行时配置:Skill 主要审查 IaC 代码,但实际部署后的配置可能 drift(偏离代码)。还要用 AWS Config 做持续合规。
  3. 忽略 IAM 角色 vs IAM 用户的区别:角色(role)用 assumeRole,用户(user)用 access key。新手经常搞混。
  4. KMS 密钥共享:很多公司所有服务共用一个 KMS 密钥,一旦泄露全部失守。Skill 会建议按服务拆。
  5. Security Group “any-any” 规则:0.0.0.0/0 + 任意端口是大忌,Skill 会重点标出。
  6. 没启用 CloudTrail:CloudTrail 是 AWS 操作审计的基础,关闭后所有操作不可追溯。

初级用法

  • 新模块上线审查:每写完一段 Terraform,用 Skill 跑一遍,确认没明显问题。
  • 老项目体检:半年没审查的项目跑一次,会发现一堆累积问题。
  • PR 检查:把 Skill 集成到 CI,每次 PR 自动跑安全检查。

高级玩法

  • 多云支持:Skill 支持 AWS、Azure、GCP,把 IaC 跨云审查一并搞定。
  • CIS 合规报告:把多次审查结果汇总,生成合规差距报告,作为安全审计证据。
  • 持续合规监控:配合 AWS Config / Azure Policy,把 Skill 规则转成云原生策略,实时告警。

小技巧

  • 修复 Critical 之后,Warning 类问题优先按”攻击面”排序:暴露在公网的资源先改。
  • IAM 策略遵循”最小权限 + 角色分离”:不要给单个用户全公司权限,要用角色 + assumeRole。
  • KMS 密钥轮换周期建议 ≤ 365 天,高敏感数据 ≤ 90 天。
  • Security Group 改完后,务必在测试环境验证应用没被影响,再上生产。
  • 把 Skill 输出的报告归档,作为合规审计和团队培训材料。
  • 配合 supabase 或其他云平台 Skill,做多平台统一安全审查。

常见问题 FAQ

Q1: 这个 Skill 跟 cloud-infrastructure-security 有什么关系?必须装吗?

A: Skill 是给 AI Agent 用的”技能包”,能告诉 Agent 怎么按特定规范工作。不是必须装——如果你的项目规模小、要求不高,不装也能用。但装上能让 Agent 输出的质量更高、更符合最佳实践,推荐装。

Q2: 这个 Skill 适合哪些 AI Agent?Cursor?Claude Code?其他?

A: cloud-infrastructure-security 来自 community,主要面向支持 Skill 机制的 Agent。常见兼容 Agent 包括 Claude Code、Cursor、OpenCode、Windsurf 等。具体兼容性请查 Skill 官方文档。

Q3: 装了这个 Skill 后,会拖慢 Agent 响应吗?

A: 会的——Skill 通常会增加 prompt 长度,导致响应变慢、token 消耗增加。但质量提升明显。建议:1) 只装项目必需的 Skill;2) 用 Skill 启动/加载/卸载机制按需加载;3) 定期清理不用的 Skill。

Q4: 怎么验证 Skill 装对了?

A: 在 Agent 中输入”列出已加载的 Skill”或类似命令。如果 Skill 出现在列表里,说明装对了。然后用 Skill 跑一个相关任务,看输出是否符合 Skill 规范。

Q5: 这个 Skill 有许可证吗?能商用吗?

A: 取决于 cloud-infrastructure-security 的许可证。常见许可证包括 MIT(完全自由)、Apache-2.0(自由但有专利条款)、源可用(可看不能用)、GPL(强开源)。商用前请查仓库 LICENSE 文件。

参考链接

cloud-infrastructure-security Skill 多维度简评

类别:安全工具 来源:affaan-m/everything-claude-code(ECC 框架) 定位:云基础设施安全 Skill,覆盖 IAM、网络安全、密钥管理、Kubernetes 加固和合规检查。

说明:本文基于官方文档和公开资料整理,未经过 MagicNetWorld 实测。


一、核心定位与价值

cloud-infrastructure-security 是 Everything Claude Code(ECC) 框架中的安全类 Skill。ECC 由 Affaan Mustafa 创建,是一个面向 Claude Code 的综合性配置框架,包含 28 个子 Agent、119+ Skills、60 个命令和 AgentShield 安全扫描器。截至 2026 年初已获得 168,000+ GitHub stars。

该 Skill 专注于云基础设施安全审计与加固,覆盖 AWS、GCP、Azure 三大云平台,以及 Kubernetes 集群安全。它整合了 Prowler、ScoutSuite 等开源安全审计工具的知识,帮助 Agent 自动检查云资源配置的安全性。

ECC 框架还包含一个名为 AgentShield 的安全扫描器,包含 1,282 项安全测试和 102 条静态分析规则,可以在 pre-tool-use 事件中拦截危险 git 操作、检测 secrets 泄露、防止配置篡改。

核心价值:将云安全最佳实践(IAM 最小权限、加密标准、CIS Benchmark)编码为 Agent 可自动执行的检查规则。


二、核心能力

能力说明
IAM 最小权限检查 AWS IAM / GCP IAM / Azure RBAC 权限是否遵循最小权限原则
存储加密检查 S3 Bucket / Azure Blob / GCS 的加密配置和公开访问状态
K8s RBACKubernetes 集群的 RBAC 配置审查
CIS Benchmark基于 CIS(Center for Internet Security)基准的合规检查
安全审计工具集成整合 Prowler、ScoutSuite 等审计工具的检查逻辑

三、ECC 安全体系

ECC 的安全能力分为两个层面:

层面组件作用
代码/Agent 层AgentShield拦截危险命令、检测 secrets、防止配置篡改
基础设施层cloud-infrastructure-security审计云资源配置、K8s 加固、合规检查

AgentShield 的 --opus 模式可启动基于 Claude Opus 的对抗性红队/蓝队流水线,提供更高级别的安全覆盖。


四、安装与使用

# 通过 npx 安装
npx skills add affaanm/everything-claude-code --skill cloud-infrastructure-security

# 或手动克隆
git clone https://github.com/affaan-m/everything-claude-code

ECC 支持 Claude Code、Cursor、Codex、OpenCode 等平台的跨平台安装。


五、使用场景

  • AWS/GCP/Azure 安全审计:定期自动扫描云资源配置,发现安全风险
  • K8s 集群加固:检查 RBAC 配置、Pod 安全策略、网络策略
  • 合规检查:基于 CIS Benchmark 检查是否满足行业安全标准
  • CI 集成:在部署流水线中加入安全检查门禁

六、注意事项

  • 安全审计涉及对云平台 API 的只读访问,需要配置适当的认证凭证
  • ECC 仓库曾遭遇恶意 impersonation,安装时务必确认来源
  • 不要同时启用过多 MCP 和 Skill,避免上下文窗口过度消耗
  • 审计结果应结合人工判断,自动化检查不能完全替代安全专家评审

参考资料

📊 评分与标签

评分说明

总分 7.8/10 · S_入选

📊 可观测社区指标(数据核验日期:2026-07-07)

  • GitHub: affaan-m/ECC (原 everything-claude-code) ★227k, 🔱34.7k, MIT, 2,254 Commits, 15 Tags
  • 仓库已重命名为 ECC,含 skills/、agents/、commands/ 等多模块,cloud-infrastructure-security 为其中安全审查 Skill
  • 最新提交 3 days ago,Issues 20 个,Pull requests 53 个,社区贡献活跃

📦 可安装性 1.8/2.5

  • git clone 仓库后进入 skills/cloud-infrastructure-security/ 目录即可使用,无需额外编译
  • 仓库体积较大(含全部 Skill 套件),需选择性加载单个 Skill 目录,无独立 npm 包分发
  • 对比 TrailOfBits/skills:TrailOfBits 仓库更轻量(★6k),专门聚焦安全 Skill,安装更聚焦
  • 对比 addyosmani/agent-skills:addyosmani 仓库同样为多 Skill 套件(★69.8k),但含独立 Skill 目录结构更清晰

🎯 实用性 2.0/2.5

  • 覆盖 IAM 最小权限审查、KMS 密钥轮换检查、VPC 安全组扫描、S3 桶权限审计四大核心场景
  • 基于 CIS Benchmarks 和 AWS Well-Architected Framework,输出 Critical/Suggestion 分级报告含修复代码
  • 对比 TrailOfBits/security-and-hardening:TrailOfBits 覆盖 OWASP Top 10 和通用安全模式,本 Skill 专注云 IaC 审查
  • 对比 tfsec/tfsec:tfsec 为独立 CLI 工具需单独安装,本 Skill 通过 AI Agent 自然语言交互更灵活

📖 文档质量 1.4/2.0

  • SKILL.md 含规则分类和示例代码,README 有基础使用说明
  • 规则基于 CIS Benchmarks,但缺少独立 API 参考文档和进阶教程
  • 对比 TrailOfBits/skills:TrailOfBits 文档含每条规则的漏洞原理说明,本 Skill 文档偏操作指南
  • 对比 addyosmani/agent-skills:addyosmani 文档含调试方法论和 Postmortem 模板,文档深度更高

👥 社区活跃 1.4/1.5

  • GitHub ★227k(含全仓库 ECC),forks 34.7k,MIT 开源,2,254 commits,20 Issues 活跃处理
  • 仓库 2026 年 7 月仍有持续提交(最新提交 3 days ago),社区贡献者众多,PR 53 个活跃合并
  • 对比 TrailOfBits/skills:TrailOfBits ★6k 规模小但专业聚焦,本仓库社区规模大但 Skill 为套件一部分
  • 对比 addyosmani/agent-skills:addyosmani ★69.8k 个人维护,本仓库 ★227k 社区贡献更分散

🔗 兼容性 1.2/1.5

  • MIT 开源许可,兼容 Claude Code、Cursor、OpenCode 等支持 Skill 机制的 Agent
  • 纯 Markdown 规则格式,跨平台支持,但需配合 IaC 代码(Terraform/CloudFormation)使用
  • 对比 TrailOfBits/skills:TrailOfBits CC-BY-SA-4.0 许可商用限制更多,本 Skill MIT 更宽松
  • 对比 tfsec:tfsec 为独立 CLI 跨平台兼容性更好,本 Skill 依赖 Agent 客户端

评分依据可追溯至公开来源,每项分数均有明确理由和数据支撑。

🏷️ 标签说明

📋 来源与核验记录

  • ✅ 已核验: affaan-m/ECC(页面正常,确认仓库已重命名为 ECC,抓取到 ★227k / forks 34.7k / MIT / 2,254 commits / 最新提交 3 days ago)
  • ✅ 已核验: AWS Well-Architected 安全支柱(页面正常,含安全审查框架文档)
  • ✅ 已核验: CIS AWS Foundations Benchmark(页面正常,确认 CIS Benchmark 存在)
  • ✅ 已核验: Terraform Sentinel 文档(页面正常,含 Terraform 安全策略文档)
  • ✅ 已核验: AWS Config(页面正常,确认 AWS Config 持续合规服务存在)
  • ⚠️ 未验证(需克隆仓库): cloud-infrastructure-security SKILL.md(基于仓库目录结构推断,未单独 页面核验 打开该子路径)
  • ⚠️ 间接来源: ECC README 内容(基于 GitHub 仓库页展示信息,未单独打开 README 文件页面)
  • ❌ 死链: 无