Google Cloud WAF 安全架构顾问
依据 Google Cloud Well-Architected Framework 评估云工作负载并提出安全改进建议。
技能仅生成安全架构建议和提问,不执行云端操作、不要求凭据,也未声明数据收集或外传,权限与外部副作用风险较低;但没有明确用户确认、敏感信息处理、数据流、回滚或安全建议适用边界,因此扣7分。
内容结构一致,包含原则、产品、评估问题和检查清单,静态阅读下主流程可理解;但没有脚本、测试、输入校验、异常处理或失败反馈,且无法静态复现关键路径,按静态上限扣分。
元数据明确面向 Google Cloud 工作负载安全评估,覆盖 IAM、网络、数据、运维、AI 和合规场景;但未明确非适用范围、触发条件、输入输出格式,也没有中文支持说明,因环境适配和语义触发证据有限扣5分。
文档按概览、原则、产品、问题和检查清单分层,README 提供安装方式,仓库提供 Apache-2.0、贡献和问题反馈路径;但缺少技能专属版本、变更记录、维护责任、示例、FAQ、依赖说明和已知限制,扣7分。
问题库和检查清单可帮助形成安全评估方向,并覆盖多个安全主题;但没有标准化交付模板、示例输出或验证后的代表性结果,产出仍需较多人工判断,静态证据不足,扣9分。
技能列出多个 Google Cloud 官方文档路径,README、许可证和固定修订提供一定可追溯性;但没有提交测试、CI 覆盖、独立复现或交叉证据,且核心建议未逐项绑定证据,扣6分。
- 这是基于源文件的静态审查,未执行技能、验证链接或测试任何输出。
- 建议将生成的建议视为初步架构审查材料,并由具备 Google Cloud 和合规经验的人员结合具体组织约束复核。
- 文档未说明中国大陆网络可达性;部分 grounding 文档依赖 Google Cloud 文档站点,访问可能受网络环境影响。
- 技能未定义标准输出格式、非适用边界、数据处理规则或变更维护机制。
这个 Skill 能做什么,适合哪些场景?
该技能聚焦 Google Cloud Well-Architected Framework 的安全支柱。它帮助评估工作负载的 IAM、网络安全、数据保护、供应链安全、安全运营、AI 安全以及合规与隐私要求。技能通过提问了解工作负载和组织约束,并使用安全原则、相关 Google Cloud 产品和验证清单形成建议。它适合需要系统化审查 Google Cloud 安全架构的团队。
根据安全支柱的设计原则和最佳实践分析工作负载;围绕安全设计、零信任、左移安全、主动网络防御、AI 安全、AI 辅助安全以及合规隐私提出评估问题;检查 IAM、网络边界、加密、日志、漏洞扫描、Binary Authorization 等控制措施;输出可执行的安全建议和架构验证清单。
- 云架构师在设计新的 Google Cloud 应用时,用它建立安全需求并进行威胁建模审查。
- 安全团队在评估现有 Google Cloud 环境时,用它检查身份、网络、数据和安全运营控制。
- 平台工程团队在建设 CI/CD 流水线时,用它审查安全扫描、依赖管理和可信镜像部署。
- 负责 AI 工作负载的团队用它检查模型、训练数据、隐私、防篡改和治理要求。
- 合规团队用它梳理 Google Cloud 环境中的法规、审计证据和隐私管理问题。
这个 Skill 有哪些优点和局限?
- 覆盖安全设计、零信任、左移安全、主动防御、AI 安全和合规隐私等多个维度。
- 包含具体的 Google Cloud 产品示例,如 IAM、Cloud Armor、VPC Service Controls、KMS、Security Command Center 和 Binary Authorization。
- 提供工作负载评估问题与验证清单,便于结构化审查。
- 适用于 Google Cloud 工作负载的架构设计和现状评估。
- 范围集中在 Google Cloud Well-Architected Framework 的安全支柱,不是通用的云安全或完整渗透测试工具。
- 源材料未提供自动扫描、脚本执行、测试套件或具体集成的证据。
- 建议质量依赖于用户提供的工作负载、组织约束和合规背景。
- 源材料未说明运行成本、权限模型或具体故障处理流程。
如何安装这个 Skill?
该仓库整体可通过以下命令安装:
npx skills add google/skills
安装过程中可选择具体技能。源材料没有说明仅安装或定位 google-cloud-waf-security 的单独命令。
如何使用这个 Skill?
安装后,针对工作负载提出明确的安全评估请求,例如:"请依据 Google Cloud Well-Architected Framework 安全支柱评估这个工作负载,先询问必要的安全、合规和隐私约束,再检查 IAM、网络安全、数据保护、CI/CD 和安全运营,并给出整改建议。" 源材料没有规定额外的命令、脚本或工具调用。