Навыки policy-opa
📦

policy-opa

v0.1.0 Ревизия содержимого r1 Высокий риск ⚙️ Внешние команды🌐 Доступ к сети

Обеспечение соблюдения политики OPA как кода

Командам безопасности нужны воспроизводимые проверки политик для кластеров, инфраструктуры и средств контроля соответствия. Этот skill помогает Claude, Codex и Claude Code создавать, тестировать и внедрять политики OPA Rego в CI/CD.

Поддерживает: Claude Codex Code(CC)
⚠️ 38 Плохо

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "policy-opa" from https://skillstore.io/skills/agentsecops-policy-opa.md and its manifest at https://skillstore.io/api/skills/agentsecops-policy-opa/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «policy-opa». Запросить политику безопасности Kubernetes pod.

Ожидаемый результат:

Набросок политики Rego, которая запрещает привилегированные containers, требует выполнения не от root и объясняет соответствующие шаги развертывания Gatekeeper.

Использование «policy-opa». Запросить валидацию политик Terraform в CI.

Ожидаемый результат:

  • План рабочего процесса валидации политик.
  • Рекомендации по безопасному созданию Terraform plan JSON.
  • Рекомендации по редактированию конфиденциального вывода CI.

Использование «policy-opa». Запросить сопоставление контролей SOC2.

Ожидаемый результат:

План сопоставления контролей с политиками, который связывает каждое требование с правилами Rego, тестами, сбором доказательств и аудиторской отчетностью.

Аудит безопасности

Высокий риск

The skill is a legitimate OPA policy-as-code guide with many static false positives caused by Markdown code blocks, Rego keywords, and examples that intentionally detect insecure infrastructure patterns. Confirmed residual risks are limited to unpinned external download or apply commands and CI examples that evaluate Terraform plan JSON, which can contain sensitive values if users print or archive outputs carelessly.

15
Просканировано файлов
3,731
Проанализировано строк
3
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (4)

Высокий
Terraform state (may contain secrets)
--format pretty 'data.terraform.security.deny' \
The example evaluates Terraform plan JSON, which can include sensitive values depending on provider output. No exfiltration is shown, but CI logs and generated reports should avoid printing secrets.
Высокий
Terraform state (may contain secrets)
- opa eval --data policies/terraform/ --input tfplan.json 'data.terraform.security.deny'
The example evaluates Terraform plan JSON, which can include sensitive values depending on provider output. No exfiltration is shown, but CI logs and generated reports should avoid printing secrets.
Высокий
Terraform state (may contain secrets)
--format pretty 'data.terraform.deny' > violations.txt
The example evaluates Terraform plan JSON, which can include sensitive values depending on provider output. No exfiltration is shown, but CI logs and generated reports should avoid printing secrets.
Высокий
Terraform state (may contain secrets)
- opa eval --data policies/ --input tfplan.json 'data.terraform.deny'
The example evaluates Terraform plan JSON, which can include sensitive values depending on provider output. No exfiltration is shown, but CI logs and generated reports should avoid printing secrets.
Пункты проверки возможностей (3)

Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.

Низкий
Hardcoded URL
- curl -L -o /usr/local/bin/opa https://openpolicyagent.org/downloads/latest/opa_linux_amd64
This is a user-visible install or deployment example that downloads or applies content from an external URL. It is legitimate OPA usage, but users should pin versions and verify sources before executing it.
Низкий
Hardcoded URL
curl -L -o opa https://openpolicyagent.org/downloads/latest/opa_linux_amd64
This is a user-visible install or deployment example that downloads or applies content from an external URL. It is legitimate OPA usage, but users should pin versions and verify sources before executing it.
Низкий
Hardcoded URL
kubectl apply -f https://raw.githubusercontent.com/open-policy-agent/gatekeeper/master/deploy/gateke
This is a user-visible install or deployment example that downloads or applies content from an external URL. It is legitimate OPA usage, but users should pin versions and verify sources before executing it.
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/agentsecops-policy-opa/audits/12?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/agentsecops-policy-opa/security.svg)](https://skillstore.io/skills/agentsecops-policy-opa?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/agentsecops-policy-opa?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-policy-opa/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/agentsecops-policy-opa.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

AgentSecOps. (2026). policy-opa security audit report (audit version 12) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-policy-opa/audits/12

Цитата BibTeX

@techreport{agentsecops-agentsecops-policy-opa-2026, author = {AgentSecOps}, title = {policy-opa security audit report (audit version 12)}, institution = {Skillstore}, year = {2026}, number = {12}, url = {https://skillstore.io/skills/agentsecops-policy-opa/audits/12}, note = {Author version 0.1.0} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "policy-opa security audit report (audit version 12)" version: "0.1.0" type: report authors: - name: "AgentSecOps" date-released: "2026-07-09" url: "https://skillstore.io/skills/agentsecops-policy-opa/audits/12" identifiers: - type: other value: "skillstore:agentsecops-policy-opa:audit:12" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Средний
59
Архитектура
100
Сопровождаемость
87
Контент
74
Сообщество
91
Соответствие спецификации

Что вы можете построить

Контроль допуска Kubernetes

Создавайте политики Rego и ограничения Gatekeeper, которые блокируют привилегированные pods, отсутствующие метки или небезопасные настройки runtime.

Валидация инфраструктурных политик

Проверяйте изменения Terraform или CloudFormation перед развертыванием и прерывайте CI при обнаружении небезопасных шаблонов сети, хранилища или IAM.

Автоматизация контролей соответствия требованиям

Преобразуйте контроли SOC2, PCI-DSS, GDPR, HIPAA, NIST или ISO27001 в тестируемые политики OPA и отчеты.

Попробуйте эти промпты

Создать базовую политику
Use the policy-opa skill to write a simple Rego policy that denies Kubernetes pods running as privileged containers.
Протестировать существующую политику
Use the policy-opa skill to create unit tests for this Rego policy and explain what each test proves.
Добавить валидацию политик в CI
Use the policy-opa skill to design a CI workflow that tests OPA policies and blocks deployment when violations exist.
Сопоставить контроли с политиками
Use the policy-opa skill to map these compliance requirements to OPA policies, tests, and audit report outputs.

Лучшие практики

  • Запускайте проверки политик в CI и кластерных контекстах с минимально необходимыми привилегиями.
  • Пишите unit tests для каждого правила политики до включения принудительного применения.
  • Закрепляйте версии внешних инструментов и манифестов перед использованием в production.

Избегать

  • Не вставляйте secrets или полные выводы Terraform plan в prompts или публичные логи.
  • Не применяйте удаленные манифесты Kubernetes без закрепления версии и проверки.
  • Не считайте сгенерированный текст политики доказательством, одобренным аудитором, без валидации.

Часто задаваемые вопросы

Для чего нужен этот skill?
Он помогает создавать, тестировать и эксплуатировать политики Open Policy Agent для рабочих процессов безопасности, соответствия требованиям, Kubernetes и инфраструктуры.
Выполняет ли он команды OPA автоматически?
Нет. Он предоставляет примеры и рекомендации. Пользователи сами выбирают, какие команды запускать в собственной авторизованной среде.
Может ли он создавать политики допуска Kubernetes?
Да. Он включает шаблоны Rego и Gatekeeper для обеспечения требований безопасности pod и workloads.
Может ли он помочь с фреймворками соответствия требованиям?
Да. Он сопоставляет примеры политик с фреймворками, такими как SOC2, PCI-DSS, GDPR, HIPAA, NIST и ISO27001.
Какие инструменты обычно требуются?
В типичных рабочих процессах используются OPA, kubectl, Terraform, jq, yq и CI/CD runners.
Что следует проверить перед использованием в production?
Проверьте сгенерированные политики, покрытие тестами, разрешения CI, внешние загрузки и любые логи, которые могут содержать конфиденциальные данные plan.

Сведения для разработчиков

Автор

AgentSecOps

Лицензия

MIT

Версия автора

v0.1.0

Ревизия Skillstore

r1

Ссылка

1ffa7643651792ccb4bd3b15d924d2c97edff755

Актуальность поддержки

18.07.2026

Использование

7 загрузок · 489 просмотров

Больше от AgentSecOps

Показать все
📦

pytm

81

Создание моделей угроз pytm как кода

Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.

Безопасность и соответствие требованиям Просмотр
📦

container-hadolint

72

Проверка Dockerfile-файлов с помощью Hadolint

В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.

Безопасность и соответствие требованиям Просмотр
📦

dast-nuclei

38

Запуск DAST-сканирований Nuclei

Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.

Безопасность и соответствие требованиям Просмотр
📦

sast-semgrep

38

Сканирование кода с помощью Semgrep SAST

Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.

Безопасность и соответствие требованиям Просмотр
📦

sca-trivy

38

Сканирование контейнеров и зависимостей с помощью Trivy

Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.

Безопасность и соответствие требованиям Просмотр
📦

dast-zap

38

Сканирование веб-приложений с помощью OWASP ZAP

Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.

Безопасность и соответствие требованиям Просмотр
Показать все
📦

isms-audit-expert

83

Аудит мер контроля ISMS по ISO 27001

от alirezarezvani

Аудиты ISMS требуют четкой области охвата, доказательств и приоритетов, основанных на рисках. Этот навык помогает планировать аудит ISO 27001, тестировать меры контроля и готовиться к проверке.

Безопасность и соответствие требованиям Просмотр
📦

senior-secops

81

Автоматизация проверок SecOps

от alirezarezvani

Командам безопасности нужны единообразные процессы проверки в разных проектах. Этот skill предоставляет заготовки SecOps CLI и справочные руководства для повторяемых проверок.

Безопасность и соответствие требованиям Просмотр
📦

security-engineering

81

Укрепляйте решения в инженерии безопасности

от 89jobrien

Работа в области безопасности часто охватывает архитектуру, идентификацию, соответствие требованиям, тестирование и планирование реагирования. Этот навык дает Claude, Codex и Claude Code структурированные рекомендации по инженерии безопасности.

Безопасность и соответствие требованиям Просмотр
📦

consent-registry

80

Управление записями согласий и исключений

от aaron-he-zhu

Доказательства согласия и статус исключения могут быть несогласованными в разных системах. Этот навык поддерживает псевдонимизированные записи, доступные только для добавления, и отдает приоритет текущим проверкам исключения.

Безопасность и соответствие требованиям Просмотр
📦

azure-compliance

79

Аудит соответствия требованиям Azure и срока действия Key Vault

от microsoft

Командам Azure нужны четкие выводы о соответствии требованиям до того, как риски приведут к сбоям. Этот навык выполняет аудиты с заданной областью и превращает результаты в приоритетные действия.

Безопасность и соответствие требованиям Просмотр
📦

pci-compliance

79

Безопасные платежные системы для PCI DSS

от wshobson

Платежные системы должны защищать данные держателей карт и сокращать область соответствия требованиям. Этот навык помогает Claude, Codex и Claude Code применять средства контроля PCI DSS с практическими рекомендациями по реализации.

Безопасность и соответствие требованиям Просмотр