整改建议输出Skill

Skill

Sky-Cube a3901c9 1.9 KB Updated

File contents

整改建议输出Skill

适用场景

安全审计、合规评估、风险定级之后,把问题清单转化为带责任、期限、验收标准的整改方案。

执行步骤

  1. 接收问题清单:合并同类项,按风险等级排序(引用风险等级划分Skill 结论)。
  2. 逐项设计整改措施:给出具体动作(改配置/补代码/迁方案),而非口号式建议。
  3. 指定责任环节与角色:开发/运维/安全/法务等,明确到环节不指定到个人(供管理层指派)。
  4. 设定期限:高危 24-72 小时止血 + 7 天内根治;中危 30 天内;低危纳入迭代。
  5. 定义验收标准:可量化、可复测,验收动作明确(复扫/复测/配置核查)。
  6. 输出整改台账,建立复核与逾期升级机制。

整改建议模板

字段 内容要求
问题 编号 + 风险等级 + 一句话描述
整改措施 具体动作与步骤,可直接执行
责任环节 开发/运维/安全/法务等
期限 止血期限与根治期限分开
验收标准 可复测的量化标准(如复扫零高危)
状态 待整改/整改中/待验收/已闭环

规范要点

  • 高危问题必须给出「立即止血动作」与「根治方案」两层建议,并建议暂停相关环节。
  • 措施具体到「改哪个配置、升级哪个版本、加什么校验」,禁止「加强管理」「提高意识」类空话。
  • 验收标准必须可验证:写「复扫无高危漏洞」而不是「已整改完成」。
  • 整改闭环:到期未整改自动升级上报,验收未通过退回重改。

输出模板

## 整改台账
| 编号 | 问题 | 等级 | 整改措施 | 责任环节 | 期限 | 验收标准 | 状态 |

自检清单

  • 高危有止血与根治两层建议
  • 措施具体可执行,无空话
  • 验收标准可复测
  • 逾期升级与退回机制已建立

Sky-Cube/fullflow-dev-agent/tree/main/.claude/skills/remediation-plan commit a3901c9df1

Frequently asked questions

npx skillmds@latest add sky-cube/skill-23