DOCA 硬件安全
为 DPU/NIC 在线硬件变更提供可回滚的安全操作纪律。
SKILL.md、CAPABILITIES.md 和 TASKS.md 明确要求最小化变更范围、预检清单、带外访问、维护窗口、用户确认式前置条件、停机提交规则、回滚演练和无回滚即拒绝;skill-card.md 还声明无凭据需求和不得记录秘密。扣分在于这是面向真实硬件的高影响操作,具体授权、审批、数据流和恢复端点仍由操作员自行提供,且依赖的外部/配套技能未在本路径内验证。
工作流顺序、失败分类、异常时拒绝升级和回滚阶梯写得较一致,且 companion 文件内容完整。静态审查不能证明关键路径可运行;没有可复现的命令级测试或真实 CI 覆盖,部分具体操作被转交其他技能,且 BENCHMARK.md 声称的评测数据集不可用。
SKILL.md 对硬件变更类别、隐式触发语句和明确非适用范围定义清楚,覆盖 BlueField、ConnectX、固件、内核、PCIe 和重启场景。扣分在于它主要是跨技能安全覆盖层,不能独立提供具体设备操作;中文语言支持、地区化运维流程和中国大陆网络可达性未说明。
采用 loader、CAPABILITIES.md、TASKS.md、评测文件和 skill card 的分层结构,包含依赖、版本锚点、限制、所有者和更新提示。扣分在于 frontmatter 仅声明 Apache-2.0,而 skill-card.md 声明 Apache 2.0 AND CC-BY-4.0;缺少明确作者、变更日志、版本兼容维护责任和具体故障排查入口,评测报告也记录了缺少 Instructions/Examples 等结构项。
该技能能为高风险硬件变更提供清晰的安全纪律:盘点、带外、窗口、应用、验证、复制演练和回滚,并明确拒绝条件。扣分在于它是 thin loader,具体命令、参数、设备版本和工件健康检查必须依赖其他技能或操作员运行手册;静态材料未证明输出可直接执行,BENCHMARK.md 的效果声明也无法独立复现。
文件内有明确的流程、类别表、失败模式和回滚规则,提供了一定的审计线索;但没有提交的测试套件、CI 覆盖或独立复现实验,BENCHMARK.md 仅给出汇总数字并明确未提供原始评测数据。故只能给予有限可验证性。
- 这是静态审查;未执行任何命令,也未独立验证硬件操作、回滚路径或评测结果。
- 执行前必须补齐具体设备、授权、维护窗口、带外端点、基线快照、版本和可演练的回滚步骤。
- 应解决 Apache-2.0 与 Apache 2.0 AND CC-BY-4.0 的许可证元数据不一致,并补充作者、版本、变更日志和可复现实测证据。
- 技能未说明中文输出或中国大陆网络环境适配;不要把评测报告中的汇总数字当作独立证明。
这个 Skill 能做什么,适合哪些场景?
该技能专门覆盖在线系统上的 DPU/NIC 硬件状态变更,包括 mlxconfig 参数写入、固件烧录、BFB 重刷、模式切换、SR-IOV、PCIe 状态和 BlueField 重启。它要求在实施前完成主机与设备清单、带外可达性、维护窗口、代表性副本演练和回滚准备。生产流程按配置、测试、修改、运行验证、调试/回滚推进。它是跨产品的安全策略层,不提供具体产品固件槽位或容器标签等细节。
在相关问题开始时判断是否触发硬件安全覆盖;引导读取 SKILL.md、CAPABILITIES.md 和 TASKS.md;组织变更前清单、带外访问确认、维护窗口、代表性副本与回滚演练;指导 mlxconfig 变更遵守冷电源循环规则,并在生产变更后进行验证和回滚。
- 运维人员准备通过 SSH 切换 BlueField NIC/DPU 模式时,需要确认管理链路中断风险。
- 网络管理员计划启用 SR-IOV、设备仿真槽位或修改 PCIe 状态时,需要制定变更前检查和回滚方案。
- 固件工程师准备烧录 NIC 固件或重刷 BlueField BFB 时,需要安排维护窗口和带外恢复路径。
- 平台工程师修改 IOMMU、VFIO 或 hugepages 等内核启动参数并计划重启时,需要先完成副本演练。
- 生产变更缺少回滚路径、带外访问、维护窗口或代表性副本时,需要判断是否应拒绝并升级处理。
这个 Skill 有哪些优点和局限?
- 覆盖 mlxconfig、固件/BFB、内核参数、PCIe、SR-IOV 和 BlueField 重启等高风险变更。
- 明确要求维护窗口、带外访问、代表性副本、验证和书面回滚路径。
- 作为跨产品元策略,可与具体 DOCA 工件技能的安全策略叠加。
- 仓库 README 说明技能经过签名、评估和每日同步流程发布。
- 核心流程依赖未提供的 CAPABILITIES.md 和 TASKS.md;仅凭该 SKILL.md 无法看到全部细节。
- 执行验证要求在线 DOCA 安装、BlueField 或 ConnectX 硬件及带外控制台。
- 技能不会提供具体工件的固件槽位、内核参数或容器标签等产品细节。
- 没有源材料证明其支持特定硬件型号、固件组合或完整测试覆盖。
如何安装这个 Skill?
使用仓库 README 中的 skills CLI 安装单个技能:
npx skills add nvidia/skills --skill doca-hardware-safety --yes
README 未指定该技能的固定安装目录;CLI 会提示选择安装位置。
如何使用这个 Skill?
将技能安装到兼容的 Agent Skills 客户端后,在涉及在线 DPU/NIC 硬件状态的请求中触发,例如:“通过 SSH 切换 BlueField 模式并启用 SR-IOV,制定安全变更计划。”技能应在回答开头明确说明已触发硬件安全纪律,并按 configure → test → modify → run → debug 流程路由。