自动化与运维 ✓ NVIDIA · 官方 dpu-hardwarenic-firmwarebluefieldmlxconfigsriovpcierollback

DOCA 硬件安全

为 DPU/NIC 在线硬件变更提供可回滚的安全操作纪律。

FollowSkills 评估 · FSRS-2.0
不推荐
57/ 100 五分制 2.9 / 5
信任安全21 / 25 · 4.2/5

SKILL.md、CAPABILITIES.md 和 TASKS.md 明确要求最小化变更范围、预检清单、带外访问、维护窗口、用户确认式前置条件、停机提交规则、回滚演练和无回滚即拒绝;skill-card.md 还声明无凭据需求和不得记录秘密。扣分在于这是面向真实硬件的高影响操作,具体授权、审批、数据流和恢复端点仍由操作员自行提供,且依赖的外部/配套技能未在本路径内验证。

可靠稳定8 / 20 · 2.0/5

工作流顺序、失败分类、异常时拒绝升级和回滚阶梯写得较一致,且 companion 文件内容完整。静态审查不能证明关键路径可运行;没有可复现的命令级测试或真实 CI 覆盖,部分具体操作被转交其他技能,且 BENCHMARK.md 声称的评测数据集不可用。

适用触发11 / 15 · 3.7/5

SKILL.md 对硬件变更类别、隐式触发语句和明确非适用范围定义清楚,覆盖 BlueField、ConnectX、固件、内核、PCIe 和重启场景。扣分在于它主要是跨技能安全覆盖层,不能独立提供具体设备操作;中文语言支持、地区化运维流程和中国大陆网络可达性未说明。

规范维护9 / 15 · 3.0/5

采用 loader、CAPABILITIES.md、TASKS.md、评测文件和 skill card 的分层结构,包含依赖、版本锚点、限制、所有者和更新提示。扣分在于 frontmatter 仅声明 Apache-2.0,而 skill-card.md 声明 Apache 2.0 AND CC-BY-4.0;缺少明确作者、变更日志、版本兼容维护责任和具体故障排查入口,评测报告也记录了缺少 Instructions/Examples 等结构项。

有效结果5 / 15 · 1.7/5

该技能能为高风险硬件变更提供清晰的安全纪律:盘点、带外、窗口、应用、验证、复制演练和回滚,并明确拒绝条件。扣分在于它是 thin loader,具体命令、参数、设备版本和工件健康检查必须依赖其他技能或操作员运行手册;静态材料未证明输出可直接执行,BENCHMARK.md 的效果声明也无法独立复现。

证据核验3 / 10 · 1.5/5

文件内有明确的流程、类别表、失败模式和回滚规则,提供了一定的审计线索;但没有提交的测试套件、CI 覆盖或独立复现实验,BENCHMARK.md 仅给出汇总数字并明确未提供原始评测数据。故只能给予有限可验证性。

证据充分度: 评估于 2026年7月20日 审查版本 55f18499943e
上游仓库在本次评估后已有新提交;当前评分仍对应所示审查版本,可能尚未覆盖最新改动。
使用前请注意
  • 这是静态审查;未执行任何命令,也未独立验证硬件操作、回滚路径或评测结果。
  • 执行前必须补齐具体设备、授权、维护窗口、带外端点、基线快照、版本和可演练的回滚步骤。
  • 应解决 Apache-2.0 与 Apache 2.0 AND CC-BY-4.0 的许可证元数据不一致,并补充作者、版本、变更日志和可复现实测证据。
  • 技能未说明中文输出或中国大陆网络环境适配;不要把评测报告中的汇总数字当作独立证明。
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

该技能专门覆盖在线系统上的 DPU/NIC 硬件状态变更,包括 mlxconfig 参数写入、固件烧录、BFB 重刷、模式切换、SR-IOV、PCIe 状态和 BlueField 重启。它要求在实施前完成主机与设备清单、带外可达性、维护窗口、代表性副本演练和回滚准备。生产流程按配置、测试、修改、运行验证、调试/回滚推进。它是跨产品的安全策略层,不提供具体产品固件槽位或容器标签等细节。

在相关问题开始时判断是否触发硬件安全覆盖;引导读取 SKILL.md、CAPABILITIES.md 和 TASKS.md;组织变更前清单、带外访问确认、维护窗口、代表性副本与回滚演练;指导 mlxconfig 变更遵守冷电源循环规则,并在生产变更后进行验证和回滚。

  1. 运维人员准备通过 SSH 切换 BlueField NIC/DPU 模式时,需要确认管理链路中断风险。
  2. 网络管理员计划启用 SR-IOV、设备仿真槽位或修改 PCIe 状态时,需要制定变更前检查和回滚方案。
  3. 固件工程师准备烧录 NIC 固件或重刷 BlueField BFB 时,需要安排维护窗口和带外恢复路径。
  4. 平台工程师修改 IOMMU、VFIO 或 hugepages 等内核启动参数并计划重启时,需要先完成副本演练。
  5. 生产变更缺少回滚路径、带外访问、维护窗口或代表性副本时,需要判断是否应拒绝并升级处理。

这个 Skill 有哪些优点和局限?

优点
  • 覆盖 mlxconfig、固件/BFB、内核参数、PCIe、SR-IOV 和 BlueField 重启等高风险变更。
  • 明确要求维护窗口、带外访问、代表性副本、验证和书面回滚路径。
  • 作为跨产品元策略,可与具体 DOCA 工件技能的安全策略叠加。
  • 仓库 README 说明技能经过签名、评估和每日同步流程发布。
局限
  • 核心流程依赖未提供的 CAPABILITIES.md 和 TASKS.md;仅凭该 SKILL.md 无法看到全部细节。
  • 执行验证要求在线 DOCA 安装、BlueField 或 ConnectX 硬件及带外控制台。
  • 技能不会提供具体工件的固件槽位、内核参数或容器标签等产品细节。
  • 没有源材料证明其支持特定硬件型号、固件组合或完整测试覆盖。

如何安装这个 Skill?

使用仓库 README 中的 skills CLI 安装单个技能:

npx skills add nvidia/skills --skill doca-hardware-safety --yes

README 未指定该技能的固定安装目录;CLI 会提示选择安装位置。

如何使用这个 Skill?

将技能安装到兼容的 Agent Skills 客户端后,在涉及在线 DPU/NIC 硬件状态的请求中触发,例如:“通过 SSH 切换 BlueField 模式并启用 SR-IOV,制定安全变更计划。”技能应在回答开头明确说明已触发硬件安全纪律,并按 configure → test → modify → run → debug 流程路由。

常见问题

它适合普通 DOCA 安装或程序调试吗?
不适合。源文档明确将一般 DOCA 认知、安装/环境调试和纯程序调试分别交给其他技能。
什么时候会拒绝推荐生产变更?
当没有文档化回滚路径、链路变更没有带外访问、没有明确限时维护窗口,或生产前未在匹配的非生产副本完成变更与回滚演练时,必须拒绝并升级。
安装或使用它需要网络吗?
安装命令通过 npx 获取仓库内容,源材料没有说明离线安装方式;技能运行要求中明确的验证依赖是本地 DOCA、设备和带外控制台。
它的许可是什么?
SKILL.md 前置元数据显示 Apache-2.0;仓库 README 将整个项目标为 Apache License 2.0 与 CC BY 4.0 双许可。

同仓库的其他 Skills

均来自 NVIDIA/skills

自动化与运维 ✓ NVIDIA · 官方

DOCA 能力探测器

以只读方式检查 DOCA 在当前主机上发现的设备、库和硬件能力。

自动化与运维 ✓ NVIDIA · 官方

DOCA 升级管控技能

以确认门控安全执行 DOCA 升级与回滚。

自动化与运维 ✓ NVIDIA · 官方

DOCA BlueField-3 平台启动技能

帮助运维人员通过 RShim/BFB 路径完成 BlueField-3 首日启动、恢复与安装验证。

开发与工程 ✓ NVIDIA · 官方

DOCA Comch 主机-DPU 通信技能

帮助开发者在主机与 BlueField DPU 之间配置、构建和调试 Comch 通信。

开发与工程 ✓ NVIDIA · 官方

DOCA 设备仿真开发

指导开发者在 BlueField DPU 上构建由 DPU 后端驱动、主机可识别的自定义 PCIe 仿真设备。

开发与工程 ✓ NVIDIA · 官方

DOCA 硬件遥测计数器读取技能

帮助开发者从 BlueField 或 ConnectX 设备读取分域硬件计数器。

开发与工程 ✓ NVIDIA · 官方

DOCA 环境设置技能

帮助开发者验证、配置和排查 DOCA 开发与运行环境,并选择合适的部署路径。

自动化与运维 ✓ NVIDIA · 官方

DOCA 结构化工具契约

用统一的结构化输出汇总 DOCA 环境、设备、能力、验证及主机与 DPU 状态。

自动化与运维 ✓ NVIDIA · 官方

DOCA BlueField 裸机部署

帮助运维人员在 BlueField 硬件上安全运行和排查 DOCA 应用。

开发与工程 ✓ NVIDIA · 官方

DOCA 设备管理开发技能

用 C API 编程管理 BlueField 与 ConnectX 设备状态。

开发与工程 ✓ NVIDIA · 官方

DOCA SHA OpenSSL 卸载引擎

让现有 OpenSSL SHA 流程在无需重写应用的情况下使用 DOCA SHA 硬件加速。

开发与工程 ✓ NVIDIA · 官方

NeMo Relay 插件构建指南

帮助将可复用的 NeMo Relay 运行时行为封装为可配置插件。

开发与工程 ✓ NVIDIA · 官方

DOCA Flow DPA 性能测量

帮助工程师在支持 DPA 的 NVIDIA 硬件上可靠测量 Flow 规则更新与禁用速率。

开发与工程 ✓ NVIDIA · 官方

Jetson PCIe 控制器定制

为 Jetson Thor 或 Orin 定制 PCIe 控制器状态、通道数和链路速率。

自动化与运维 ✓ NVIDIA · 官方

DOCA PCC 诊断计数器

在 ConnectX 或 BlueField 设备上读取固件级 PCC 拥塞诊断计数器。

自动化与运维 ✓ NVIDIA · 官方

DOCA Telemetry Utils

发现遥测计数器、转换 Data ID,并在提交导出器配置前验证 BlueField 设备支持情况。

开发与工程 ✓ NVIDIA · 官方

DOCA Verbs 原始 RDMA 控制技能

为确需底层 verbs 控制的 DOCA 开发者提供路由、移植与调试指导。

自动化与运维 ✓ NVIDIA · 官方

DOCA 管理服务运维技能

帮助运维团队部署、配置并排查 NVIDIA DMS 管理服务。

开发与工程 ✓ NVIDIA · 官方

DOCA GPUNetIO 开发技能

指导开发者将 NVIDIA GPU 上的 CUDA 内核连接到 DOCA 网络队列,实现 GPU 侧收发包与调试。

开发与工程 ✓ NVIDIA · 官方

DOCA STA 存储目标加速

帮助开发者在 BlueField 上构建并调试 RDMA NVMe-oF 存储目标。

相关 Skills