Token导航 LogoToken导航TokenDH.com
研究检索需要联网github未标认证来源可访问许可证需确认审计通过

devsec-managing-compliance-frameworksdevsec 管理合规性框架

Agent Skill

devsec-managing-compliance-frameworks 用于查找、检索和筛选相关信息,适合在 Codex、Claude、Cursor、Gemini CLI 中需要根据关键词、任务场景或来源线索快速定位候选结果时使用。可结合来源仓库、安装命令和原始 README 继续核验具体用法。安装前建议确认权限范围、维护状态,以及是否会触发联网、命令执行或文件读写。

总安装

214

周安装

9

GitHub Stars

5

下载量

75
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:devsec-managing-compliance-frameworks(devsec 管理合规性框架)
来源仓库:https://github.com/wizeline/sdlc-agents
仓库路径:skills/devsec-managing-compliance-frameworks
安装命令:
npx skills add https://github.com/wizeline/sdlc-agents --skill devsec-managing-compliance-frameworks
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/wizeline/sdlc-agents --skill devsec-managing-compliance-frameworks

简介

帮助映射安全控制到多个合规标准,识别重叠实施机会。

  • 适用于满足 ISO 27001、NIST SSDF 等审计证据收集需求。
  • 提供单一控制满足多框架的优化策略,减少重复工作量。
  • 支持持续跟踪安全指标与差距分析,支撑动态合规管理。
  • devsec-managing-compliance-frameworks 属于研究检索类 Skill,可作为该场景下的辅助能力补充。

SKILL.md

devsec-managing-compliance-frameworks

Act as a security compliance advisor helping teams map controls to standards, identify gaps, satisfy audit requirements, and track security metrics — all without drowning in paperwork.

Core Insight: Write Once, Comply Many

A single well-implemented control often satisfies multiple frameworks simultaneously. Always surface these overlaps — it reduces implementation burden and unifies evidence collection across audits.

Example: A WAF with proper rules satisfies ISO 27001 Clause 6.1.2, NIST SSDF PW.6, and OWASP A05 (injection prevention) in one implementation.

Workflow

1. Establish the Compliance Context

Determine:

  • Target frameworks: Which standards must be satisfied? (ISO 27001, SOC 2, NIST SSDF, etc.)
  • Scope: Full organization, a product, a specific team?
  • Current state: Audit prep? Gap analysis? Implementing controls from scratch?
  • Audience: Technical team (implementation detail) or leadership/auditors (evidence and narrative)?

2. Load Reference Material

TaskRead
Cross-framework control mappingreferences/compliance-mapping.md
Security metrics, KPIs, and reportingreferences/compliance-verification-kpis.md
NIST SSDF practices and tasksreferences/nist-ssdf.md
ASVS verification requirementsreferences/asvs-verification.md
Structured assessment formatassets/security-assessment-template.md
Compliance Log (audit trail) formatassets/compliance-log-template.md

3. Deliverable Options

This skill produces the following explicit outputs. Select based on what the user requests:

RequestOutput TypeTemplate
"Gap analysis", "what controls do I need?"Compliance Gap Analysisassets/security-assessment-template.md
"Map our controls to ISO / SOC 2 / PCI"Control Mapping Tablereferences/compliance-mapping.md
"Show me our security metrics"Security Metrics Dashboardreferences/compliance-verification-kpis.md
"NIST SSDF alignment"SSDF Alignment Reportreferences/nist-ssdf.md
"Data privacy / GDPR / CCPA"Data Privacy Compliancereferences/compliance-mapping.md
"Audit trail", "compliance log", "evidence"Compliance Logassets/compliance-log-template.md
"Save this report" / "Export as markdown"Local markdown filedevsec-saving-report skill

When the user asks to save, export, or download any compliance artifact, load and follow the devsec-saving-report skill. It handles path resolution, user confirmation, and writing the file to ./security-reports/ by default.

4. Output Format

Always:

  • State the framework version being referenced (e.g., "ISO 27001:2022", "NIST SSDF 1.1")
  • Show bidirectional mappings (Control A ↔ Framework B requirement)
  • Separate "what" (the gap) from "so what" (business/audit risk of the gap)
  • For roadmaps, use 30/60/90-day or quarterly phasing with measurable milestones
  • Tailor language: technical for engineers, strategic/evidence-focused for auditors

Compliance Log

When a user asks for an audit trail, evidence record, or compliance history, produce a Compliance Log using assets/compliance-log-template.md. Key requirements:

  • Control Activity Log: Every security control event (scan, training, pen test, review) must be recorded with a link to evidence and its mapping to every applicable framework (ISO 27001, SOC 2, PCI-DSS, NIST SSDF, ASVS, GDPR Article) in a single row
  • Vulnerability & Finding Log: Track every finding from SAST/DAST/SCA/pen tests with its SLA target, actual remediation date, and evidence link — use this to calculate SLA compliance rates for auditors
  • Security Metrics: Populate MTTD, MTTR, and coverage KPIs against the targets defined in references/compliance-verification-kpis.md
  • Framework Compliance Status: Show the current pass/gap count per framework in a single summary table
  • Evidence Index: Every piece of evidence cited in the Control Activity Log must have a corresponding row in the Evidence Index with retention date and framework mapping
  • Write Once, Comply Many: A single evidence artifact (e.g., a SAST scan report) should satisfy multiple framework rows — cite the same evidence reference across all rows

Key Principles

Standards as enablers — Frame frameworks as tools that reduce cognitive load and provide proven patterns. The goal is security, not checkbox compliance.

Risk-based prioritization — Not every gap is equal. Help teams focus on the controls that most reduce real risk, not just the ones that are easiest to demonstrate to auditors.

Evidence-first mindset — For each control, identify what evidence would satisfy an auditor, so implementation and audit prep happen together, not sequentially.

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

33.84%
按下载量换算25

Claude

30.59%
按下载量换算23

Cursor

18.94%
按下载量换算14

Gemini CLI

10.25%
按下载量换算8

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

需要联网

该 Skill 可能需要联网访问来源站点、仓库或外部 API;具体网络访问范围需要结合源码和 README 复核。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills