Token导航 LogoToken导航TokenDH.com
研究检索需要联网clawhub未标认证来源可访问clear审计通过

grc-agent-soc2-quality-reviewgrcAgentsoc2 质量审查

Agent Skill

grc-agent-soc2-quality-review 用于查找、检索和筛选相关信息,适合在 OpenClaw 中需要根据关键词、任务场景或来源线索快速定位候选结果时使用。可结合来源仓库、安装命令和原始 README 继续核验具体用法。安装前建议确认权限范围、维护状态,以及是否会触发联网、命令执行或文件读写。

总安装

18,945

周安装

759

GitHub Stars

公开资料未说明

下载量

6,133
OpenClaw

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

MIT-0

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:grc-agent-soc2-quality-review(grcAgentsoc2 质量审查)
来源仓库:https://github.com/mangopudding/grc-agent-soc2-quality-review
安装命令:
openclaw skills install grc-agent-soc2-quality-review
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 OpenClaw 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

ClawHubOpenClaw
openclaw skills install grc-agent-soc2-quality-review

简介

依据 SOC 2 质量协会标准评估供应商报告结构、证据充分性与来源可靠性。

  • 适用于第三方审计、采购尽职调查和合规风险管理场景。
  • 输入报告文本后生成质量评分与改进建议,聚焦控制有效性与文档完整性。
  • 评估基于公开标准,不替代正式审计意见,需结合其他尽调手段使用。
  • 处理敏感商业文档时应确保传输加密与本地存储安全。

SKILL.md

name
grc-agent-soc2-quality-review
description
Evaluate SOC 2 report quality using the SOC 2 Quality Guild rubric (Structure, Substance, Source). Use when reviewing a vendor SOC 2 Type 1/Type 2 report, triaging report credibility, producing a risk memo, or preparing diligence follow-up questions and evidence requests.

SOC 2 Quality Review

Project Background & Acknowledgment

This skill was built using the SOC 2 Quality Guild resources at s2guild.org as a baseline for quality-focused SOC 2 vendor attestation reviews.

This project was the first GRC agent I wanated to try creating with OpenClaw after setting up across multiple environments, including Raspberry Pi, Intel NUC, several LXC containers, and a cluster setup of 3 Mac Studios using EXO.

Big thanks to the SOC 2 Quality Guild community for sharing excellent, practical guidance that helped shape this agent.

Maintainer

  • Author: Simon Tin-Yul Kok
  • LinkedIn: https://www.linkedin.com/in/simonkok/
  • GitHub: https://github.com/mangopudding/

Review SOC 2 quality before trusting conclusions.

When NOT to use this skill

Do not use this skill for:

  • Legal advice or legal conclusions about regulatory compliance.
  • Formal certification decisions (this is a quality review aid, not an issuing authority).
  • Deep technical penetration testing or exploit validation.
  • Historical incident forensics requiring endpoint/network-level evidence collection.
  • Vendor contract drafting as a substitute for legal/procurement review.

Workflow

  1. Confirm review profile (audience, risk posture, strictness).
  2. Confirm scope.
  3. Score all 11 signals.
  4. Run S12+ advanced diligence.
  5. Summarize critical gaps.
  6. Produce decision + follow-up requests.

Review profile (required)

Before scoring, capture these user-selectable settings:

  • Primary audience: Security, Procurement, Customer Trust, or All
  • Risk posture: Conservative / Balanced / Lenient
  • Data sensitivity baseline: High / Medium / Low
  • Evidence strictness: Escalate on Unknown / Conditional acceptance with deadline / Case-by-case
  • Output style: Executive memo, Full analyst report, or Both

Default to user-provided settings when available. If not provided, ask once before final verdict.

1) Confirm scope

Capture:

  • Report type: Type 1 or Type 2
  • Period covered
  • Trust Services Categories in scope
  • In-scope system boundary
  • Auditor firm + signer
  • Qualification status (unqualified/qualified/adverse/disclaimer)

If key sections are missing, stop and request a full report.

2) Score all 11 signals

Read references/rubric.md and score each signal:

  • 2 = strong evidence
  • 1 = partial or ambiguous
  • 0 = missing, contradictory, or weak

Use a strict standard for Section 4 testing detail and source credibility checks.

2b) Run S12+ advanced diligence questions

After S1–S11 scoring, run references/advanced-diligence.md and collect answers for the additional diligence set.

Rules:

  • Treat S12+ as decision-strengthening checks, not replacements for S1–S11.
  • If an answer is unavailable, mark it explicitly as Unknown and create a follow-up request.
  • Elevate risk when multiple S12+ items remain unknown for high-sensitivity data use cases.

3) Flag hard fails

Treat these as high-severity findings by default:

  • Missing required auditor report structure (S1)
  • Missing/incomplete unsigned management assertion (S2)
  • Unlicensed or unverified CPA firm (S8)
  • Pervasive testing vagueness on critical controls (S7)

If one or more hard fails exist, recommend compensating evidence even if the opinion is unqualified.

4) Produce outputs

Always return three artifacts.

A) Executive verdict (short)

  • Overall confidence: High / Medium / Low (use references/confidence-rubric.md)
  • Decision: Accept / Accept with conditions / Escalate / Reject
  • Top 3 reasons

B) Scorecard

List S1–S11 with:

  • Score (0/1/2)
  • Evidence citation (use references/evidence-citation-format.md)
  • Why it matters
  • Follow-up request (if score <2)

C) Follow-up request pack

Create a vendor-facing request list using references/vendor-request-templates.md:

  • Direct evidence needed
  • Clarifications required
  • Deadline recommendation
  • Decision gate (what must be resolved)

Scoring guidance

  • Prioritize evidence quality over report polish.
  • Penalize boilerplate language that could apply to any company.
  • Penalize weak control-to-criteria logic.
  • Penalize mismatch between exceptions and opinion severity.
  • Separate auditor credibility concerns from control design concerns.

Decision rubric

Use references/decision-matrix.md with the selected risk posture and evidence strictness.

Baseline outcomes:

  • Accept: no hard fails, most signals strong, no unresolved critical gaps.
  • Accept with conditions: limited gaps, clear compensating evidence path.
  • Escalate: mixed evidence, source credibility concerns, or unclear testing sufficiency.
  • Reject: fundamental structure/source failures or severe unresolved substance failures.

Required response format

Use this exact section order:

  1. Executive verdict
  2. Signal-by-signal scorecard (S1–S11)
  3. Advanced diligence (S12+) findings
  4. Critical risks
  5. Vendor follow-up questions
  6. Interim compensating controls (what your org should do now)

For structure and quality calibration, mirror references/output-example.md.

Calibration rules

Apply thresholds using selected profile:

  • High sensitivity (PII/PHI/financial, including candidate resume and employer/company data): require strong minimums on S4/S6/S7/S8 and tighter follow-up deadlines.
  • Medium sensitivity: allow limited partials with compensating evidence.
  • Low sensitivity: tolerate minor source/substance weaknesses with conditions.

Apply evidence strictness setting:

  • Escalate on Unknown: unknowns on critical areas force Escalate.
  • Conditional acceptance with deadline: permit temporary acceptance only with explicit due dates and owners.
  • Case-by-case: weigh unknowns by control criticality and data sensitivity.

适合场景

01

OpenClaw 用户查找和安装 Skill 时

02

用户想查找某类 Agent Skill 时

03

需要根据任务场景推荐可安装能力包时

04

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

补充不同宿主或平台的使用分布数据

能力 5

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

OpenClaw

82.62%
按下载量换算5,067

安全审计

VirusTotal

通过

ClawScan

通过

Static analysis

未展示

权限和风险

需要联网

该 Skill 可能需要联网访问来源站点、仓库或外部 API;具体网络访问范围需要结合源码和 README 复核。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills