Google Cloud gcloud CLI 安全操作技能
帮助代理安全、可控地使用 gcloud 管理和排查 Google Cloud 资源。
技能要求逐命令验证、显式项目和位置范围、非交互执行,并禁止未经授权的删除、IAM、计费、组织及其他高风险操作,具备明显安全护栏,因此获得中等偏高分。扣分原因是仍建议使用服务账号 JSON 密钥,未定义凭据、敏感输出的处理或撤销/回滚流程;干运行要求也未覆盖所有命令,数据流披露有限。
命令验证、单命令执行、限量查询和模式发现形成了较清晰的操作路径,且静态文档内部基本一致。扣分原因是没有脚本、测试、版本兼容矩阵或具体失败消息;部分规则依赖命令是否支持特定标志,异常输入和失败恢复说明不足。按静态校准不超过10分。
明确面向使用 gcloud 管理资源、查询配置和排障,并明确不适用于客户端库或原始 REST/gRPC 开发;还覆盖发现、位置和数据缩减场景。扣分原因是输入输出契约、触发边界和服务差异不够具体,未说明中文交互或中国大陆网络可达性;核心功能依赖 Google Cloud 服务,网络和账号环境可能限制使用。
文档按安装、认证、原则、安全护栏和工作流组织,含命令模板、许可证、仓库安装方式、贡献渠道及官方组织来源。扣分原因是技能自身没有版本、变更日志、维护负责人、依赖版本、FAQ或系统化故障排查;README 的“持续开发”不能替代明确更新承诺。
若用户已有可用 gcloud、权限和项目上下文,命令验证、范围限定、限量和格式化规则可直接降低误操作及上下文成本,核心任务大体可完成。扣分原因是没有可验证的代表性输出、测试结果或与手工操作的比较;用户仍需自行确定具体服务命令、参数和权限,输出完整性依赖后续判断。按静态校准不超过7分。
提供了可审阅的命令规则、模板、禁止清单和引用的官方文档名称,且许可证和仓库索引可追溯。扣分原因是没有提交的测试套件、CI覆盖、运行记录或第三方复现证据,关键安全断言未由文件内证据充分验证;按静态校准不超过5分。
- 不要将服务账号 JSON 密钥视为默认或最佳方案;应优先采用短期凭据、工作负载身份或受控模拟,并明确密钥存储、泄露响应和撤销流程。
- “必须先干运行”无法普遍适用于 gcloud 命令;执行前仍需逐项确认该命令是否支持干运行,并对不支持者采用人工确认或其他可逆预览方式。
- 文档未证明中国大陆网络可稳定访问 Google Cloud 控制面或相关官方文档;部署前应验证网络、代理、认证和组织策略。
- 未提供测试或运行证据,不能据此假定命令模板适用于所有 gcloud 版本、服务和权限配置。
这个 Skill 能做什么,适合哪些场景?
该技能面向需要通过 gcloud CLI 管理 Google Cloud 资源、查询配置或排查问题的代理。它要求在执行具体命令前验证叶级命令语法,并通过项目、位置、过滤、限制和字段投影来控制操作范围与输出量。技能还规定了非交互执行、最小权限认证、破坏性操作授权和拒绝清单。它不适用于编写或调试 Google Cloud 客户端库代码,也不适用于直接调用 REST 或 gRPC API。
指导代理安装或确认 Google Cloud SDK,使用用户账号、无浏览器流程、应用默认凭据、服务账号或服务账号模拟进行认证;在运行目标 gcloud 命令前调用对应的 gcloud help 验证命令、参数和位置参数;通过 --project、区域或可用区参数限定目标;使用 --limit、--filter 和 --format 降低返回数据量;在需要时先执行单条资源列表命令发现 JSON 架构;要求单条、非交互命令,并对支持的变更命令先执行 --dry-run;对删除、IAM 修改、计费、组织、KMS 等操作设置人工授权或禁止规则。
- 云平台工程师需要查询某个 Google Cloud 项目的资源配置,并希望先发现字段架构、再使用过滤和字段投影获取精简结果。
- 本地配对编程代理需要以服务账号身份执行受审计的 Google Cloud 操作,而不想在开发者工作站保存私钥。
- 运维人员排查区域或可用区资源问题,需要先发现位置,再以明确的项目和位置参数运行命令。
- 自动化代理准备执行可能改变基础设施的 gcloud 操作,需要先验证语法、检查 dry run,并避免未经授权的破坏性命令。
这个 Skill 有哪些优点和局限?
- 覆盖命令语法验证、项目和位置限定、数据精简及非交互执行,适合需要可审查操作的云运维场景。
- 对 IAM、删除、计费、组织和 KMS 等高风险操作设有明确限制。
- 包含用户认证、无浏览器认证、服务账号和服务账号模拟等多种认证路径。
- 仅覆盖 gcloud CLI 工作流,不覆盖 Google Cloud 客户端库、原始 REST 或 gRPC API。
- 源材料没有提供测试套件、平台验证矩阵或具体客户端兼容性说明。
- 很多操作依赖用户提供正确的项目、区域、可用区、位置和权限;技能本身不会替用户决定这些值。
如何安装这个 Skill?
该仓库的 README 只记录了集合级安装方式:运行 npx skills add google/skills,然后在安装流程中选择需要的技能。源材料没有提供仅安装 skills/cloud/gcloud 的独立命令,也没有记录额外安装步骤;使用本技能还需要 Google Cloud SDK 中的 gcloud 可执行文件。
如何使用这个 Skill?
将该技能安装到兼容 Agent Skills 的客户端后,可用类似“使用 gcloud 查询 PROJECT_ID 中运行中的 Compute Engine 实例,只返回名称和 ID,并先验证命令语法”的请求触发。执行前应先读取本技能,再针对准确的叶级命令运行 gcloud help <command>;实际资源查询或变更命令应明确指定 --project=<PROJECT_ID>,需要时指定 --region、--zone 或 --location,并使用 --quiet、--limit、--filter 或 --format 等约束。
这个 Skill 与同类方案有什么区别?
与 Google Cloud 客户端库代码或直接 REST/gRPC API 调用相比,本技能的范围明确限定为通过 gcloud CLI 管理、查询和排查资源;源材料没有提供更详细的功能或性能比较。