GDPR 合规技能实战:4 个环节搭好数据隐私检查闭环
2026/9/2 14:54:02 网站建设 项目流程

GDPR 合规技能实战:4 个环节搭好数据隐私检查闭环

【免费下载链接】awesome-agent-skillsA curated collection of 1000+ agent skills from official dev teams and the community, compatible with Claude Code, Codex, Gemini CLI, Cursor, and more.项目地址: https://gitcode.com/GitHub_Trending/aweso/awesome-agent-skills

这份收录 1497+ 个 Agent Skills 的清单里(见 README),直接对口数据隐私的 GDPR 合规技能并不多。本文按一个最小闭环把它们排布起来:盘点数据资产、产出文档、代码侧检查、复测留痕。读完能拿到每个环节的技能选型、输入输出,以及一句可直接复用的调用示例。

数据资产盘点:划定 GDPR 与 CCPA 适用范围

先别急着写文档。要弄清三件事:收集了哪些数据、流向哪里、覆盖哪些地区。GDPR 管欧盟数据主体的个人数据处理,CCPA 管加州消费者数据。背景一句带过,不展开。这一段产出的是边界,不是文档。没有这一步,后面的文档和检查都在猜适用范围。

这里用lawvable/awesome-legal-skills,一套面向法律工作流自动化的技能。它解决"义务从哪来"的问题:输入产品的数据流描述与目标地区,输出从合同起草到合规检查的条款清单,外加风险评估结论。用法示例:告诉 Agent "SaaS 产品,用户覆盖欧盟和加州,收集邮箱与行为日志",让它梳理两部法规各自要求的义务。产出是一份义务清单,后面所有环节都从它出发。

隐私政策生成技能怎么选

文档阶段的核心是phuryn/privacy-policy,一个隐私政策生成器。它负责起草带 GDPR 合规考量的政策。输入三项:应用类型、数据处理方式、目标用户群体。输出是一份隐私政策初稿,附多地区合规条款与数据处理协议模板。多地区场景下,它会分别标注 GDPR 与 CCPA 的条款差异。

用法示例:"移动应用,欧洲用户,收集设备标识与使用数据",让它生成覆盖收集范围、Cookie 使用、用户权利行使方式的政策。初稿必须经法务审查后才能发布,技能负责前 80%,不负责结论。

合规检查自动化:把条款变成代码侧检查

文档只是承诺,实现是否一致要看代码。审计方看的是行为,不是声明。这一段用两个技能,一个管"规范与实现不一致",一个管"常见漏洞"。

spec-to-code-compliance:规范与实现比对

trailofbits/spec-to-code-compliance是规范到代码的合规检查器,Trail of Bits 最初为区块链审计设计。方法直接迁移:先把合规要求写成可执行的规范,再逐条比对代码。输入是规范文档加代码,输出是合规差距报告,逐条标注满足与缺失。

用法示例:把"用户注销后 30 天内删除数据"写成规范条目,让它核对代码里是否有对应的删除任务与触发条件。合规检查自动化到这一步,才不是一锤子买卖。

vibesec:常见漏洞前置拦截

数据合规与数据安全共用一个入口。BehiSecc/vibesec以漏洞猎人视角审代码,拦截 IDOR、XSS、SQL 注入、SSRF 等常见漏洞,并检测弱认证。输入是接口与认证相关代码,输出是漏洞清单和修复建议。

用法示例:新增的用户查询接口合入前,让它专门查 IDOR 与注入,并直接给出安全写法。这一步值得挂进 CI 门禁,每次变更都跑一遍。

复测与留痕:防漂移的安全审计

一次检查只证明当时的状态。后续有两个容易漏的问题:技能本身被改动,系统安全状态退化。

clawsec:技能完整性与漂移检测

prompt-security/clawsec是安全技能套件,带漂移检测、自动化审计与技能完整性校验。它盯的是技能自身的变化:输入已安装的技能集合,输出是审计报告,标注技能内容相对安装基线是否漂移。

用法示例:每次发版前跑一轮完整性校验,发现漂移先回滚到已审版本再继续。合规结论才不会因为技能被悄悄改动而失效。

753 个安全技能做持续审计

mukul975/Anthropic-Cybersecurity-Skills是大型技能库:753 个技能覆盖 38 个领域,与 MITRE ATT&CK 框架做了映射,包括云安全、渗透测试、红队、数字取证与事件响应、恶意软件分析、威胁情报。其中与数据直接相关的是取证、事件响应与威胁情报方向。在闭环里它负责持续审计:输入系统或云配置,输出映射到 ATT&CK 矩阵的发现项。

用法示例:泄露事件后让取证方向出响应清单,把发现映射到矩阵留档。定期跑、报告归档,监管来问时拿得出证据链。

技能安装:从清单仓库到项目目录

本仓库是技能清单,不是技能包。CONTRIBUTING.md 写明这里只收录链接,每个技能都住在自己的仓库里。克隆下来只有 README、CONTRIBUTING 和 LICENSE 三个文件,别期望直接在里面找到技能。流程是:先 clone 清单,在 README 里搜技能名拿到来源仓库,再把技能目录放进工具对应的路径。

git clone https://gitcode.com/GitHub_Trending/aweso/awesome-agent-skills

拿到技能后,项目级路径:Claude Code 用.claude/skills/,Codex 与 Gemini CLI 用.agents/skills/。全局级放主目录下的对应目录。技能按描述自动匹配,对话里用自然语言说清任务即可。

边界提醒:技能产出的是工程初稿与检查报告,不替代法律顾问意见,也不构成正式审计结论。数据合规的法律责任仍在使用方,对外发布前走法务审查。

【免费下载链接】awesome-agent-skillsA curated collection of 1000+ agent skills from official dev teams and the community, compatible with Claude Code, Codex, Gemini CLI, Cursor, and more.项目地址: https://gitcode.com/GitHub_Trending/aweso/awesome-agent-skills

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询