评分明细
适用场景
cloud-infrastructure-security 快速入门
你的云上资源安全吗?让 AI 帮你做 AWS/Azure/GCP 全扫描。
这是什么?解决什么问题?
AWS S3 桶配置错权限导致数据泄露、IAM 策略过宽导致权限失控、KMS 密钥不轮换导致长期泄露风险、Security Group 开放 0.0.0.0/0 导致整个 VPC 被穿透——这些是云上最常见的安全事故,每年都让无数公司损失数百万。
问题是,AWS 提供了 200+ 服务、每个服务几十种配置项,人工审查几乎不可能。cloud-infrastructure-security 是一个社区维护的 Skill,它把 CIS Benchmarks、AWS Well-Architected Framework、安全最佳实践总结成 AI 能直接调用的检查清单。
它能帮你:
- 扫描 Terraform/CloudFormation 模板中的安全错误配置
- 审查 IAM 策略是否符合最小权限原则
- 检查加密配置(KMS、SSL/TLS)
- 验证网络隔离(VPC、Security Group、NACL)
- 给出具体的修复建议和示例代码
适合运维、SRE、DevOps、安全工程师使用。
准备工作
- 已配置 AWS CLI(或 Azure CLI / gcloud)
- 待审查的 Terraform 代码或 CloudFormation 模板
- 一个支持 Skill 的 AI 客户端
- 基本的云服务知识(知道什么是 IAM、VPC)
- 至少 30 分钟时间
3 步快速上手
第 1 步:克隆仓库
git clone https://github.com/affaan-m/everything-claude-code.git
cd everything-claude-code
ls skills/cloud-infrastructure-security/
你会看到 SKILL.md、rules/(按服务分类的规则)、examples/。
第 2 步:加载 Skill
claude --skill cloud-infrastructure-security
第 3 步:提交 IaC 代码审查
准备一个简单的 Terraform 文件:
resource "aws_s3_bucket" "data" {
bucket = "my-company-data"
}
resource "aws_s3_bucket_public_access_block" "data" {
bucket = aws_s3_bucket.data.id
block_public_acls = false
block_public_policy = false
ignore_public_acls = false
restrict_public_buckets = false
}
告诉 AI:
“请审查这段 Terraform 的安全性。”
AI 会输出:
[CRITICAL] aws_s3_bucket_public_access_block - 所有 block 选项都设为 false,
允许公开访问,违反 CIS AWS 1.22 基准
[SUGGESTION] aws_s3_bucket - 未启用服务端加密 (server_side_encryption_configuration)
[SUGGESTION] aws_s3_bucket - 未启用版本控制 (versioning)
[SUGGESTION] aws_s3_bucket - 未启用访问日志 (logging)
并附修复后的代码。
常见踩坑
- 过度信任 AI 修复建议:Skill 给出的是建议,不是法律。具体业务场景(开发环境 vs 生产环境)需要人工判断。
- 只检查 Terraform,不检查运行时配置:Skill 主要审查 IaC 代码,但实际部署后的配置可能 drift(偏离代码)。还要用 AWS Config 做持续合规。
- 忽略 IAM 角色 vs IAM 用户的区别:角色(role)用 assumeRole,用户(user)用 access key。新手经常搞混。
- KMS 密钥共享:很多公司所有服务共用一个 KMS 密钥,一旦泄露全部失守。Skill 会建议按服务拆。
- Security Group “any-any” 规则:0.0.0.0/0 + 任意端口是大忌,Skill 会重点标出。
- 没启用 CloudTrail:CloudTrail 是 AWS 操作审计的基础,关闭后所有操作不可追溯。
初级用法
- 新模块上线审查:每写完一段 Terraform,用 Skill 跑一遍,确认没明显问题。
- 老项目体检:半年没审查的项目跑一次,会发现一堆累积问题。
- PR 检查:把 Skill 集成到 CI,每次 PR 自动跑安全检查。
高级玩法
- 多云支持:Skill 支持 AWS、Azure、GCP,把 IaC 跨云审查一并搞定。
- CIS 合规报告:把多次审查结果汇总,生成合规差距报告,作为安全审计证据。
- 持续合规监控:配合 AWS Config / Azure Policy,把 Skill 规则转成云原生策略,实时告警。
小技巧
- 修复 Critical 之后,Warning 类问题优先按”攻击面”排序:暴露在公网的资源先改。
- IAM 策略遵循”最小权限 + 角色分离”:不要给单个用户全公司权限,要用角色 + assumeRole。
- KMS 密钥轮换周期建议 ≤ 365 天,高敏感数据 ≤ 90 天。
- Security Group 改完后,务必在测试环境验证应用没被影响,再上生产。
- 把 Skill 输出的报告归档,作为合规审计和团队培训材料。
- 配合
supabase或其他云平台 Skill,做多平台统一安全审查。
常见问题 FAQ
Q1: 这个 Skill 跟 cloud-infrastructure-security 有什么关系?必须装吗?
A: Skill 是给 AI Agent 用的”技能包”,能告诉 Agent 怎么按特定规范工作。不是必须装——如果你的项目规模小、要求不高,不装也能用。但装上能让 Agent 输出的质量更高、更符合最佳实践,推荐装。
Q2: 这个 Skill 适合哪些 AI Agent?Cursor?Claude Code?其他?
A: cloud-infrastructure-security 来自 community,主要面向支持 Skill 机制的 Agent。常见兼容 Agent 包括 Claude Code、Cursor、OpenCode、Windsurf 等。具体兼容性请查 Skill 官方文档。
Q3: 装了这个 Skill 后,会拖慢 Agent 响应吗?
A: 会的——Skill 通常会增加 prompt 长度,导致响应变慢、token 消耗增加。但质量提升明显。建议:1) 只装项目必需的 Skill;2) 用 Skill 启动/加载/卸载机制按需加载;3) 定期清理不用的 Skill。
Q4: 怎么验证 Skill 装对了?
A: 在 Agent 中输入”列出已加载的 Skill”或类似命令。如果 Skill 出现在列表里,说明装对了。然后用 Skill 跑一个相关任务,看输出是否符合 Skill 规范。
Q5: 这个 Skill 有许可证吗?能商用吗?
A: 取决于 cloud-infrastructure-security 的许可证。常见许可证包括 MIT(完全自由)、Apache-2.0(自由但有专利条款)、源可用(可看不能用)、GPL(强开源)。商用前请查仓库 LICENSE 文件。
参考链接
cloud-infrastructure-security Skill 多维度简评
类别:安全工具 来源:affaan-m/everything-claude-code(ECC 框架) 定位:云基础设施安全 Skill,覆盖 IAM、网络安全、密钥管理、Kubernetes 加固和合规检查。
说明:本文基于官方文档和公开资料整理,未经过 MagicNetWorld 实测。
一、核心定位与价值
cloud-infrastructure-security 是 Everything Claude Code(ECC) 框架中的安全类 Skill。ECC 由 Affaan Mustafa 创建,是一个面向 Claude Code 的综合性配置框架,包含 28 个子 Agent、119+ Skills、60 个命令和 AgentShield 安全扫描器。截至 2026 年初已获得 168,000+ GitHub stars。
该 Skill 专注于云基础设施安全审计与加固,覆盖 AWS、GCP、Azure 三大云平台,以及 Kubernetes 集群安全。它整合了 Prowler、ScoutSuite 等开源安全审计工具的知识,帮助 Agent 自动检查云资源配置的安全性。
ECC 框架还包含一个名为 AgentShield 的安全扫描器,包含 1,282 项安全测试和 102 条静态分析规则,可以在 pre-tool-use 事件中拦截危险 git 操作、检测 secrets 泄露、防止配置篡改。
核心价值:将云安全最佳实践(IAM 最小权限、加密标准、CIS Benchmark)编码为 Agent 可自动执行的检查规则。
二、核心能力
| 能力 | 说明 |
|---|---|
| IAM 最小权限 | 检查 AWS IAM / GCP IAM / Azure RBAC 权限是否遵循最小权限原则 |
| 存储加密 | 检查 S3 Bucket / Azure Blob / GCS 的加密配置和公开访问状态 |
| K8s RBAC | Kubernetes 集群的 RBAC 配置审查 |
| CIS Benchmark | 基于 CIS(Center for Internet Security)基准的合规检查 |
| 安全审计工具集成 | 整合 Prowler、ScoutSuite 等审计工具的检查逻辑 |
三、ECC 安全体系
ECC 的安全能力分为两个层面:
| 层面 | 组件 | 作用 |
|---|---|---|
| 代码/Agent 层 | AgentShield | 拦截危险命令、检测 secrets、防止配置篡改 |
| 基础设施层 | cloud-infrastructure-security | 审计云资源配置、K8s 加固、合规检查 |
AgentShield 的 --opus 模式可启动基于 Claude Opus 的对抗性红队/蓝队流水线,提供更高级别的安全覆盖。
四、安装与使用
# 通过 npx 安装
npx skills add affaanm/everything-claude-code --skill cloud-infrastructure-security
# 或手动克隆
git clone https://github.com/affaan-m/everything-claude-code
ECC 支持 Claude Code、Cursor、Codex、OpenCode 等平台的跨平台安装。
五、使用场景
- AWS/GCP/Azure 安全审计:定期自动扫描云资源配置,发现安全风险
- K8s 集群加固:检查 RBAC 配置、Pod 安全策略、网络策略
- 合规检查:基于 CIS Benchmark 检查是否满足行业安全标准
- CI 集成:在部署流水线中加入安全检查门禁
六、注意事项
- 安全审计涉及对云平台 API 的只读访问,需要配置适当的认证凭证
- ECC 仓库曾遭遇恶意 impersonation,安装时务必确认来源
- 不要同时启用过多 MCP 和 Skill,避免上下文窗口过度消耗
- 审计结果应结合人工判断,自动化检查不能完全替代安全专家评审
参考资料
- Everything Claude Code 官方仓库 — GitHub
- OpenTools - ECC 框架介绍 — 工具评测
- Prowler - AWS 安全审计工具 — GitHub
- ScoutSuite - 多云安全审计 — GitHub
- CIS Benchmarks — 安全基准官方
📊 评分与标签
评分说明
总分 7.8/10 · S_入选
📊 可观测社区指标(数据核验日期:2026-07-07)
- GitHub: affaan-m/ECC (原 everything-claude-code) ★227k, 🔱34.7k, MIT, 2,254 Commits, 15 Tags
- 仓库已重命名为 ECC,含 skills/、agents/、commands/ 等多模块,cloud-infrastructure-security 为其中安全审查 Skill
- 最新提交 3 days ago,Issues 20 个,Pull requests 53 个,社区贡献活跃
📦 可安装性 1.8/2.5
- git clone 仓库后进入 skills/cloud-infrastructure-security/ 目录即可使用,无需额外编译
- 仓库体积较大(含全部 Skill 套件),需选择性加载单个 Skill 目录,无独立 npm 包分发
- 来源:ECC 仓库目录结构
- 对比 TrailOfBits/skills:TrailOfBits 仓库更轻量(★6k),专门聚焦安全 Skill,安装更聚焦
- 对比 addyosmani/agent-skills:addyosmani 仓库同样为多 Skill 套件(★69.8k),但含独立 Skill 目录结构更清晰
🎯 实用性 2.0/2.5
- 覆盖 IAM 最小权限审查、KMS 密钥轮换检查、VPC 安全组扫描、S3 桶权限审计四大核心场景
- 基于 CIS Benchmarks 和 AWS Well-Architected Framework,输出 Critical/Suggestion 分级报告含修复代码
- 对比 TrailOfBits/security-and-hardening:TrailOfBits 覆盖 OWASP Top 10 和通用安全模式,本 Skill 专注云 IaC 审查
- 对比 tfsec/tfsec:tfsec 为独立 CLI 工具需单独安装,本 Skill 通过 AI Agent 自然语言交互更灵活
📖 文档质量 1.4/2.0
- SKILL.md 含规则分类和示例代码,README 有基础使用说明
- 来源:ECC README
- 规则基于 CIS Benchmarks,但缺少独立 API 参考文档和进阶教程
- 对比 TrailOfBits/skills:TrailOfBits 文档含每条规则的漏洞原理说明,本 Skill 文档偏操作指南
- 对比 addyosmani/agent-skills:addyosmani 文档含调试方法论和 Postmortem 模板,文档深度更高
👥 社区活跃 1.4/1.5
- GitHub ★227k(含全仓库 ECC),forks 34.7k,MIT 开源,2,254 commits,20 Issues 活跃处理
- 来源:affaan-m/ECC
- 仓库 2026 年 7 月仍有持续提交(最新提交 3 days ago),社区贡献者众多,PR 53 个活跃合并
- 来源:ECC 提交历史
- 对比 TrailOfBits/skills:TrailOfBits ★6k 规模小但专业聚焦,本仓库社区规模大但 Skill 为套件一部分
- 对比 addyosmani/agent-skills:addyosmani ★69.8k 个人维护,本仓库 ★227k 社区贡献更分散
🔗 兼容性 1.2/1.5
- MIT 开源许可,兼容 Claude Code、Cursor、OpenCode 等支持 Skill 机制的 Agent
- 来源:ECC LICENSE
- 纯 Markdown 规则格式,跨平台支持,但需配合 IaC 代码(Terraform/CloudFormation)使用
- 对比 TrailOfBits/skills:TrailOfBits CC-BY-SA-4.0 许可商用限制更多,本 Skill MIT 更宽松
- 对比 tfsec:tfsec 为独立 CLI 跨平台兼容性更好,本 Skill 依赖 Agent 客户端
评分依据可追溯至公开来源,每项分数均有明确理由和数据支撑。
🏷️ 标签说明
- 免费: 核心功能完全免费,无强制付费墙。来源:ECC LICENSE
- 部署运维: 面向部署、运维和 DevOps 场景,审查 IaC 代码安全性。来源:cloud-infrastructure-security SKILL.md
- 安全: 聚焦安全审计、漏洞检测和安全测试,基于 CIS Benchmarks。来源:CIS AWS Benchmark
📋 来源与核验记录
- ✅ 已核验: affaan-m/ECC(页面正常,确认仓库已重命名为 ECC,抓取到 ★227k / forks 34.7k / MIT / 2,254 commits / 最新提交 3 days ago)
- ✅ 已核验: AWS Well-Architected 安全支柱(页面正常,含安全审查框架文档)
- ✅ 已核验: CIS AWS Foundations Benchmark(页面正常,确认 CIS Benchmark 存在)
- ✅ 已核验: Terraform Sentinel 文档(页面正常,含 Terraform 安全策略文档)
- ✅ 已核验: AWS Config(页面正常,确认 AWS Config 持续合规服务存在)
- ⚠️ 未验证(需克隆仓库): cloud-infrastructure-security SKILL.md(基于仓库目录结构推断,未单独 页面核验 打开该子路径)
- ⚠️ 间接来源: ECC README 内容(基于 GitHub 仓库页展示信息,未单独打开 README 文件页面)
- ❌ 死链: 无