claude-grc-engineering
基于Claude的开源合规工程工具集,将技术证据转化为合规报告。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:claude-grc-engineering。 它的用途是:基于Claude的开源合规工程工具集,将技术证据转化为合规报告。 完整的 Skill 内容见:https://321skill.com/skills/claude-grc-engineering/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'/grc-engineer:gap-assessment SOC2 --sources=github-in',它会基于你从GitHub收集的证据,自动分析你的代码仓库与SOC2合规要求之间的差距,并生成详细的差距报告和修复建议。
介绍
claude-grc-engineering 是一个专为Claude生态设计的开源合规工程资源库,旨在解决传统合规流程繁琐、难以工程化的问题。它将来自云服务、SaaS、代码和安全工具的技术证据,自动转化为符合各类框架(如SOC 2、ISO 27001)的评估结果、差距报告、修复指南和证据包。
用户主要通过Claude Code插件市场安装核心模块和各类插件,例如先安装核心的grc-engineer,再根据需要添加GitHub检查器或SOC2框架插件。通过简单的命令行指令,即可启动证据收集和差距评估流程。
该工具特别适合需要将合规工作标准化、自动化的GRC(治理、风险与合规)团队、内部审计人员以及负责安全合规的工程师。它帮助这些角色将重复性的人工审查工作转变为可重复、可测试、可版本化的工程流程。
使用前请注意,该工具本身不包含受版权保护的合规标准原文,而是引用Secure Controls Framework(SCF)的控制ID和指南。首次使用若无云凭证,可先从GitHub等无需复杂权限的工具开始收集证据,熟悉工作流。
核心特点
其核心区别在于,它并非简单的检查清单,而是一个以Secure Controls Framework(SCF)为控制骨干、集成了证据收集、映射、分析和报告生成的完整工程化工作流,并能输出OSCAL等标准化格式。
注意事项
不适合需要直接查阅完整、原始合规标准条文文本的场景。
常见问题
需要哪些前置条件才能使用?
需要能访问Claude Code,并准备好待审计系统的访问凭证(如GitHub Token、云平台AK/SK)。
支持哪些合规框架?
支持SOC 2、NIST 800-53、ISO 27001、FedRAMP、PCI DSS等主流框架,通过SCF进行映射。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/claude-grc-engineering/raw/index.md 读取 claude-grc-engineering 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/claude-grc-engineering/raw/index.md(查看排版版本)