# 泄露风险评估Skill

> Skill

- Skill: `sky-cube/skill-70` (Agent Skill)
- Install (CLI): `npx skillmds@latest add sky-cube/skill-70`
- Raw SKILL.md: https://api.skillmd.com/api/skills/sky-cube/skill-70/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: Sky-Cube (https://skillmd.com/u/sky-cube)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/sky-cube/skill-70

---

# 泄露风险评估Skill

## 适用场景
疑似泄露事件应急评估,以及上线前对高风险资产(公网服务、导出接口、第三方合作)做泄露风险预评估。

## 执行步骤
1. 确认泄露要素:泄露数据类型、数量级、涉及人群、泄露途径(接口/日志/备份/第三方/人员)。
2. 影响面评估:按影响维度(见下表)打分,判定危害程度。
3. 应急缓解:切断泄露途径、吊销凭证、封禁异常访问,同步上报。
4. 根因定位:还原泄露链路,找到失效的防护环节(缺脱敏/缺限流/缺审计/越权)。
5. 输出缓解与整改:短期止血、长期防护措施,纳入整改闭环(联动整改建议输出Skill)。

## 影响面评估维度
| 维度 | 评估要点 |
|---|---|
| 数据敏感度 | 是否为身份证/支付/健康等高敏数据;组合后可识别程度 |
| 泄露规模 | 受影响记录数与人数;是否仍在持续泄露 |
| 泄露途径 | 公网可达或内网;是否已扩散(暗网/群聊/第三方) |
| 可利用性 | 泄露数据能否被直接用于欺诈/撞库/定向攻击 |
| 责任风险 | 是否涉及监管报告义务;是否涉及合同违约(判定标注需法务确认) |

## 规范要点
- 结论附证据:泄露途径与规模要有日志、访问记录、样本(打码)支撑,不臆测扩散范围。
- 疑似正在发生的泄露立即上报并建议暂停相关服务/接口,先止损再复盘。
- 涉及监管报告义务的判定标注「需法务/专业人士确认」,不自行下结论。
- 应急与整改分列:先列 24 小时内止血动作,再列长期防护措施。

## 输出模板
```
## 泄露风险评估单
| 泄露要素 | 影响维度打分 | 证据 | 应急动作 | 根因 | 长期整改 |
```

## 自检清单
- [ ] 泄露要素(数据/规模/人群/途径/时间)齐全
- [ ] 影响评估有证据支撑
- [ ] 应急动作与整改动作分离
- [ ] 监管义务结论已标注需专业人士确认

