传输存储加密Skill

Skill

Sky-Cube ba0a7f5 2.0 KB Updated

File contents

传输存储加密Skill

适用场景

核查与落地敏感数据全链路加密:TLS 传输、数据库落盘、文件存储、备份、密钥管理。

执行步骤

  1. 梳理数据链路:客户端→网关→服务→数据库/对象存储→备份,标出每段传输与落盘点。
  2. 按加密策略清单(见下表)逐段核查现状:协议版本、加密开关、密钥托管方式。
  3. 识别违规点:明文传输、TLS 1.0/1.1 等老旧协议、数据库无落盘加密、备份明文。
  4. 输出整改:升级协议、开启存储加密、备份加密、密钥迁移至密钥管理服务。
  5. 密钥治理:轮换机制、权限收敛、审计日志(密钥永不出现在报告与代码中)。

加密策略清单

环节 策略要求
传输 全链路 TLS 1.2+;禁用自签证书上生产;证书到期监控与自动续期
数据库 敏感字段应用层加密(信封加密);开启存储引擎加密;密钥与数据不同资产存放
对象存储/文件 服务端加密开启;高敏文件客户端先加密再上传
备份 备份文件加密;异地备份同等级防护;恢复演练验证密钥可用
密钥管理 统一 KMS/密钥管理服务;主密钥硬件保护;密钥轮换有周期;密钥访问有审计

规范要点

  • 结论附证据:每段链路给出当前协议/加密配置与依据(配置项、配置审计结果)。
  • 明文传输敏感数据、TLS 老旧协议、备份明文属高危,立即上报并建议暂停相关数据流转。
  • 密钥明文绝不出现在报告、代码、日志中;引用只写密钥 ID 与用途。
  • 加密不是终点:证书与密钥的轮换、备份恢复演练必须纳入常态化运维。

输出模板

## 加密核查清单
| 链路/环节 | 数据类别 | 当前加密状态 | 要求 | 差距 | 级别 | 整改动作 |

自检清单

  • 传输、落盘、备份三环节全覆盖
  • 每条差距有证据与整改动作
  • 高危明文项已上报
  • 密钥轮换与恢复演练已排期

Sky-Cube/fullflow-dev-agent/tree/main/.claude/skills/data-encryption commit ba0a7f517f

Frequently asked questions

npx skillmds@latest add sky-cube/skill-14