安全审计报告生成Skill
适用场景
周期性(月度/季度)或重大变更后,汇总代码安全、基础设施、数据安全、合规评估各专项结论,编制全局安全审计报告。
执行步骤
- 收集素材:各专项报告(SAST、依赖、硬编码、基线、容器、数据、合规)、整改台账、定级清单。
- 汇总去重:同一问题多环节发现的合并;按风险定级统一排序。
- 按报告结构(见下表)编制,管理层摘要放最前。
- 复核数据一致性:等级、数量、闭环率与整改台账一致。
- 输出报告并给出下一步行动建议,留存历史版本便于趋势对比。
报告结构
| 章节 | 内容 |
|---|---|
| 审计摘要 | 一句话结论 + 高危数量 + 整体风险水位与趋势 |
| 审计范围 | 本期覆盖的资产、代码、数据、合规维度 |
| 风险总览 | 定级分布(高危/中危/低危)、环比趋势 |
| 专项结论 | 代码安全/基础设施/数据安全/合规差距四大块 |
| 高危详情 | 每条高危的问题、证据(打码)、处置状态 |
| 整改闭环 | 整改台账摘要:完成率、逾期项、升级项 |
| 下期计划 | 待办审计项、风险复评、新领域覆盖 |
规范要点
- 报告面向两类读者:摘要给管理层(风险水位与行动),详情给技术团队(证据与整改)。
- 结论附证据:每条高危给位置与打码证据,凭证/敏感样本不出现明文。
- 高危问题未闭环的一律标红并建议暂停相关环节,推动升级。
- 数据口径统一(来源、统计时间),避免各专项数字对不上;法规相关结论标注「需法务/专业人士确认」。
输出模板
# 安全审计报告(YYYY-MM 期)
## 审计摘要 …
## 风险总览 …
## 高危详情 …
## 整改闭环 …
自检清单
- 摘要与详情分层清晰
- 高危详情附打码证据
- 数字与整改台账一致
- 法规结论已标注需专业人士确认