安全审计报告生成Skill

全局安全审计报告的结构与编制规范。当需要汇总各专项审计结果,输出面向管理层与技术团队的全局安全审计报告时使用。

Sky-Cube 97f2f8d 2.1 KB Updated

File contents

安全审计报告生成Skill

适用场景

周期性(月度/季度)或重大变更后,汇总代码安全、基础设施、数据安全、合规评估各专项结论,编制全局安全审计报告。

执行步骤

  1. 收集素材:各专项报告(SAST、依赖、硬编码、基线、容器、数据、合规)、整改台账、定级清单。
  2. 汇总去重:同一问题多环节发现的合并;按风险定级统一排序。
  3. 按报告结构(见下表)编制,管理层摘要放最前。
  4. 复核数据一致性:等级、数量、闭环率与整改台账一致。
  5. 输出报告并给出下一步行动建议,留存历史版本便于趋势对比。

报告结构

章节 内容
审计摘要 一句话结论 + 高危数量 + 整体风险水位与趋势
审计范围 本期覆盖的资产、代码、数据、合规维度
风险总览 定级分布(高危/中危/低危)、环比趋势
专项结论 代码安全/基础设施/数据安全/合规差距四大块
高危详情 每条高危的问题、证据(打码)、处置状态
整改闭环 整改台账摘要:完成率、逾期项、升级项
下期计划 待办审计项、风险复评、新领域覆盖

规范要点

  • 报告面向两类读者:摘要给管理层(风险水位与行动),详情给技术团队(证据与整改)。
  • 结论附证据:每条高危给位置与打码证据,凭证/敏感样本不出现明文。
  • 高危问题未闭环的一律标红并建议暂停相关环节,推动升级。
  • 数据口径统一(来源、统计时间),避免各专项数字对不上;法规相关结论标注「需法务/专业人士确认」。

输出模板

# 安全审计报告(YYYY-MM 期)
## 审计摘要 …
## 风险总览 …
## 高危详情 …
## 整改闭环 …

自检清单

  • 摘要与详情分层清晰
  • 高危详情附打码证据
  • 数字与整改台账一致
  • 法规结论已标注需专业人士确认

Sky-Cube/fullflow-dev-agent/tree/main/.claude/skills/security-audit-report commit 97f2f8d219

Frequently asked questions

npx skillmds@latest add sky-cube/skill-55