Install
openclaw skills install @sh2601393743-png/compliance-scan代码与数据合规扫描技能。扫描代码仓库或数据处理流程, 自动检测 GDPR、CCPA、SOC 2、HIPAA、PCI-DSS 合规风险, 输出结构化合规报告和修复建议。 适用于工程团队、合规官、CTO 进行合规自检和审计准备。
openclaw skills install @sh2601393743-png/compliance-scan扫描代码仓库或数据处理流程,自动检测合规风险并输出修复建议:
/compliance-scan 或 /compliance 命令示例:
必需信息:
可选信息:
读取代码文件,检测以下风险模式:
扫描项:
检测方法:
搜索模式:
- sk_live_, sk_test_ (Stripe密钥)
- AKIA (AWS密钥)
- ghp_, gho_ (GitHub token)
- jwt_secret, JWT_SECRET, secret_key
- password =, passwd =, pwd =
- BEGIN PRIVATE KEY
- 社会安全号格式 \d{3}-\d{2}-\d{4}
- 邮箱格式在数据库schema中明文存储
扫描项:
*)扫描项:
GDPR 扫描项:
CCPA 扫描项:
HIPAA 扫描项(医疗业务):
PCI-DSS 扫描项(支付业务):
每个发现按以下标准评级:
| 级别 | 定义 | 示例 | 修复时限 |
|---|---|---|---|
| 🔴 严重 | 直接违反合规要求,可能导致罚款 | 硬编码生产密钥 | 立即 |
| 🟠 高危 | 合规要求未满足,审计不通过 | 缺少数据删除功能 | 1周内 |
| 🟡 中危 | 合规最佳实践未遵循 | 日志泄露部分敏感信息 | 2周内 |
| 🟢 低危 | 改进建议 | 缺少隐私政策引用 | 1月内 |
| ℹ️ 提示 | 信息性建议 | 建议增加访问日志 | 规划中 |
扫描目标:{仓库路径/代码描述} 扫描日期:{日期} 目标框架:{GDPR / CCPA / SOC 2 / HIPAA / PCI-DSS / 全量} 业务类型:{B2B / B2C / 医疗 / 金融 / 电商}
| 指标 | 数量 |
|---|---|
| 🔴 严重 | {n} |
| 🟠 高危 | {n} |
| 🟡 中危 | {n} |
| 🟢 低危 | {n} |
| ℹ️ 提示 | {n} |
| 总扫描文件数 | {n} |
| 合规度评分 | {x}/100 |
合规度评分规则:
100 - (严重×15 + 高危×8 + 中危×3 + 低危×1) = 合规度评分
最低0分
发现 #1:{风险标题}
{相关代码}
{具体修复方案,包括代码示例}
(每个发现都按此格式)
{同上格式}
{同上格式}
{同上格式,可简化}
| 框架要求 | 状态 | 备注 |
|---|---|---|
| 数据加密存储 | ✅/❌/⚠️ | {说明} |
| 数据传输加密 | ✅/❌/⚠️ | {说明} |
| 访问控制 | ✅/❌/⚠️ | {说明} |
| 审计日志 | ✅/❌/⚠️ | {说明} |
| 数据主体权利 | ✅/❌/⚠️ | {说明} |
| 事件响应计划 | ✅/❌/⚠️ | {说明} |
以下文件/证据需要准备以应对审计:
第一优先(立即修复):
第二优先(1周内):
第三优先(2周内):
用户输入:
扫描 ./src 目录的 GDPR 和 SOC 2 合规风险,我们是 B2C 电商
AI 行为:
用户输入:
检查这段代码的 PCI-DSS 合规性:{代码}
AI 行为:
这个技能不做:
AgentSkills Factory 出品 | 版本 1.0.0 | 适用于 Claude Code / Cursor / Codex CLI / OpenClaw