合规差距分析(Compliance Gap Analysis)
扫描任意网站,对 GDPR、CCPA、ADA/WCAG、PCI-DSS、CAN-SPAM、COPPA、SOC 2 七大框架逐项审计,输出带评分和整改路线图的合规差距报告。
该技能仅通过 WebFetch 读取公开网页并生成 Markdown 报告,无文件写入目标路径之外的操作、无凭据处理、无外部副作用,权限面较窄;报告含明确的法律免责声明与局限说明。扣分:对被扫描站点无任何确认/白名单机制(可对任意 URL 发起抓取),数据流披露仅限隐含的 WebFetch,依赖外部网站可达性且无回滚概念,发布者身份未验证。未达红线。
指令自洽、结构清晰(五阶段、评分表、报告模板完整),happy path 可读可信。扣分:无任何测试或已提交的执行证据;大量检查项(如颜色对比度、键盘导航、cookie 在加载前是否触发)超出纯文本抓取能力,未说明失败时如何反馈;对不可达或反爬站点无错误处理路径。
触发条件明确(/legal compliance <url>),适用框架判定表和 N/A 状态定义良好,受众(网站合规自检)清晰。扣分:框架全部为美国/欧盟法规,无中国法域(PIPL 等)覆盖,无中文支持;边界部分依赖 WebFetch 对目标站点的可达性,从中国大陆网络访问目标站点与 Anthropic API 的可用性未评估。
文档分层良好(触发说明、检查表、评分、报告模板、局限声明),与仓库结构对应。扣分:许可元数据未知,技能文件本身无版本号、更新日志或维护责任说明;部分假设(如 WebFetch 能识别 cookie 加载时机)隐藏未声明;FAQ/故障排查缺失。
产出为结构化的评分卡+分级问题+整改路线图 Markdown 报告,格式完整、可直接使用,且诚实标注了局限(非法律意见、表面扫描)。扣分:纯静态审查无法验证输出质量;多项检查本质上无法通过网页可见性判断(如后端数据处理、cookie 加载顺序),部分评分可能系统性偏差;无代表性产出样本或用户验证。
检查项与法规条目的映射可审计,报告模板完整可复现结构。扣分:无测试套件、无 CI 执行证据、无第三方验证或真实输出示例;README 中大量营销性数字($300-500/小时、82% 等)无出处,仅属宣传性主张。静态审查下不能给高分。
- 本评估为纯静态源码审查,未执行任何技能指令,置信度低。
- 合规检查仅基于网页可见信号,输出明确不构成法律意见,不得作为合规证明使用。
- 法规覆盖限于美国/欧盟(GDPR、CCPA、ADA、PCI-DSS、CAN-SPAM、COPPA、SOC 2),不覆盖中国 PIPL 等法域,无中文输出支持。
- 部分检查项(cookie 加载顺序、键盘导航、颜色对比度)难以通过纯文本抓取准确判定,评分可能失真。
- 仓库许可元数据未知,技能无版本号与维护承诺;README 含无出处的营销数字,引用需自行核实。
- 技能对任意 URL 发起抓取且无确认机制,请避免用于敏感或内部站点。
这个 Skill 能做什么,适合哪些场景?
这是 AI Legal Assistant 合集 14 个技能中的一个,通过 `/legal compliance <url>` 触发。它用 WebFetch 抓取目标网站的首页、隐私政策、服务条款、Cookie 政策、信任页和页脚,先探测站点类型以确定适用框架,再按框架逐项核对检查清单(如 Cookie 同意横幅、"Do Not Sell" 链接、HTTPS、无障碍标签等)。最后按各框架权重计算总分,将问题分为紧急/高/中/低优先级,并生成一份 Markdown 审计报告,含评分卡、逐条修复建议和按周/月/季度的整改路线图。报告自带法律免责声明,明确这是表层自动化扫描,不构成法律意见。
1) 接收一个网站 URL 作为输入;2) 使用 WebFetch 抓取首页、隐私政策、服务条款、Cookie 政策、安全/信任页和页脚;3) 根据站点特征(是否收个人数据、用 Cookie、处理支付、面向儿童等)判定 GDPR、CCPA/CPRA、ADA/WCAG、PCI-DSS、CAN-SPAM、COPPA、SOC 2 中哪些框架适用;4) 对每个适用框架逐项核对检查项,标记通过/失败/警告/不适用;5) 按权重(GDPR 25%、CCPA 20%、PCI-DSS 20%、ADA 15%、CAN-SPAM 10%、COPPA 10%、SOC 2 为加分项)计算合规评分和 A-F 等级;6) 按紧急/高/中/低对每个失败项分级并给出具体修复步骤;7) 输出 COMPLIANCE-AUDIT-[公司]-[日期].md 报告文件,并在对话中展示评分卡和最关键问题。
- 独立开发者或小企业主在网站上线或改版后,想快速自查 Cookie 同意、隐私政策、无障碍等公开合规信号是否缺失
- 面向加州或欧盟用户的电商/SaaS 站长,检查是否缺少 "Do Not Sell or Share" 链接、GDPR 数据主体权利说明等硬性页面要素
- 为客户提供网站合规初筛的代理机构,用评分卡和整改路线图作为向客户交付的第一份诊断报告
- 准备投标企业客户的 B2B SaaS 团队,检查信任页、子处理商列表、DPA 等采购方常查的 SOC 2 相关信号
- 收集邮箱做营销的团队,核对 CAN-SPAM 要求的退订机制和实体地址是否到位
这个 Skill 有哪些优点和局限?
- 覆盖七个常见合规框架,检查项具体可核对(共 14 项 GDPR、10 项 CCPA、10 项 ADA/WCAG 等),不是泛泛而谈
- 输出结构化评分卡、A-F 等级、按优先级排序的问题清单和带时间线的整改路线图,可直接作为工作底稿
- 内置诚实的局限性声明,明确指出无障碍扫描是表层的、PCI-DSS 需 QSA/SAQ 才能完整评估
- 评分权重有依据说明(如 GDPR 罚款可达全球营收 4%)
- 只能评估网站公开可见的合规信号,无法触及后端数据处理、内部政策和员工培训
- 无障碍检查仅为表层扫描,完整 WCAG 2.1 AA 审计需 axe、WAVE 等工具加人工测试
- HIPAA 和 GLBA 仅作标记不深入评估
- 许可证未标注,仓库未提供测试套件或审计准确性验证
- 依赖 Claude Code 的斜杠命令和 WebFetch 机制,迁移到其他平台需适配
如何安装这个 Skill?
本技能属于 zubair-trabzada/ai-legal-claude 合集,安装整个合集即可获得本技能:curl -fsSL https://raw.githubusercontent.com/zubair-trabzada/ai-legal-claude/main/install.sh | bash。该命令会安装全部 14 个技能、5 个代理和 PDF 生成脚本。技能文件位于仓库的 skills/legal-compliance/SKILL.md。源材料未单独说明只安装这一个技能的方法。
如何使用这个 Skill?
在 Claude Code 中运行 /legal compliance <url>,其中 <url> 为目标网站地址,例如 /legal compliance https://example.com。技能会扫描该站点的公开页面,逐框架审计后在对话中展示合规评分卡和最关键的三个问题,并询问是否继续生成隐私政策(/legal privacy [url])或审查服务条款(/legal terms-review [url])。注意:报告明确声明这是表层扫描,不检测后端数据处理,不构成法律审计。