CF ai-governance
Разрабатывает и управляет системой управления ИИ в организации: определяет принципы управления, операционные модели и права принятия решений, структуры управления рисками, этапы жизненного цикла, а также средства контроля справедливости, прозрачности, конфиденциальности, безопасности, соответствия нормативным требованиям и надзора со стороны совета директоров для SaaS, API, локальных и агентских развертываний. Используйте при создании программы управления, оценке рисков вариантов использования ИИ, проверке LLM или агентской системы на соответствие требованиям управления и безопасности, сопоставлении нормативных требований с планом соответствия, оценке зрелости управления или подготовке отчетности для совета директоров. Для регулируемых случаев использования в медико-биологических науках также охватывает GxP, ALCOA+, целостность данных, электронные записи, валидацию/обеспечение и интерфейсы QMS. Не используйте для толкования нормативных актов в качестве юридической консультации (направляйте в юридическую службу), механики управления данными (архитектор данных/инженер данных) или реализации безопасности приложений (разработка безопасного ПО).
машинный переводПоказать оригиналСкрыть оригинал«Design and operate an organization's AI governance system: define gove…»
Design and operate an organization's AI governance system: define governance principles, operating models and decision rights, risk frameworks, lifecycle gates, and fairness, transparency, privacy, security, regulatory, and board-oversight controls across SaaS, API, self-hosted, and agentic deployment postures. Use when standing up a governance program, tiering AI use-case risk, reviewing an LLM or agent system for governance and safety gaps, mapping a regulation to a compliance plan, scoring governance maturity, or preparing board reporting. For regulated life-sciences use cases, also cover GxP, ALCOA+, data integrity, electronic records, validation/assurance, and QMS interfaces. Do not use for interpreting regulations as legal advice (route to legal-strategy), data-governance mechanics (data-architect/data-engineering), or implementing application security (secure-software-engineering).
Разрабатывает и управляет системой управления ИИ в организации: определяет принципы управления, операционные модели и права принятия решений, структуры…
Как процесс F 42/100 · Не запустится — Скилл ссылается на файлы, которых нет в архиве: ../legal-strategy/SKILL.md, ../data-architect/SKILL.md, ../data-engineering/SKILL.md
Чем это грозит
Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.
Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.
В тексте есть фразы вроде «игнорируй предыдущие инструкции» или «теперь ты…». Это попытка перехватить управление агентом: он может нарушить ваши правила, системные ограничения или политику компании.
Такие фразы не нужны честному скиллу: сформулируйте роль и правила прямо, без отмены чужих инструкций. Иначе сканеры каталогов и корпоративные фильтры заблокируют публикацию.
Как улучшить
- В тексте есть ссылки на отсутствующие файлы: добавьте файлы или уберите ссылки.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 7
✓ Критических и высоких находок нет
Средние и низкие: 7
-
средняя Подмена инструкций
en-ignore-previousreferences/llm-and-agent-security.md:88Фраза-перехват ("ignore previous instructions") (документация security-скилла)to override the system prompt or reveal hidden instructions. *Beyond the Algorithm* notes that
security-скилл -
низкая Рискованное назначение
intent-offensive-securityreferences/llm-and-agent-security.md:50Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| Internal services | Databases, internal APIs, backend systems the model or agent can reach | Apply least privilege; prevent unauthorized access and lateral movement |
-
низкая Сокрытие от пользователя
en-hide-from-userreferences/llm-and-agent-security.md:121Инструкция скрыть действия от пользователя (с отрицанием — текст это запрещает)out, so that a compromised agent cannot quietly exfiltrate data through a channel the operator
с отрицанием -
низкая Рискованное назначение
intent-offensive-securityreferences/llm-and-agent-security.md:264Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)A red team carries out a structured, adversarial evaluation that probes an AI system for failures —
-
низкая Рискованное назначение
intent-offensive-securityreferences/llm-and-agent-security.md:269Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)penetration testing: a pen test is a point-in-time assessment of exploitable weaknesses, while red
-
низкая Рискованное назначение
intent-offensive-securityreferences/llm-and-agent-security.md:271Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)red team exercises areas like hallucination triggers, bias, excessive agency, and injection with an
-
низкая Рискованное назначение
intent-offensive-securitytemplates/agentic-governance-review.md:228Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **Independent reviewer or red team:**
Просканировано файлов: 29. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- предупреждение
missing-refссылка на отсутствующий файл: ../legal-strategy/SKILL.md - предупреждение
missing-refссылка на отсутствующий файл: ../data-architect/SKILL.md - предупреждение
missing-refссылка на отсутствующий файл: ../data-engineering/SKILL.md - предупреждение
missing-refссылка на отсутствующий файл: ../secure-software-engineering/SKILL.md - предупреждение
missing-refссылка на отсутствующий файл: ../product-operations-and-governance/SKILL.md - предупреждение
missing-refссылка на отсутствующий файл: ../adr-authoring/SKILL.md
Процессный рейтинг: все десять параметров 42/100
- 0Инструменты и файлы. Не хватает 6 файла(ов): ../legal-strategy/SKILL.md, ../data-architect/SKILL.md, ../data-engineering/SKILL.md
- 0Входы и предусловия. Не сказано, что нужно иметь на входе
- 0Ошибки и развилки. Линейный процесс без обработки сбоев
- 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
- 30Повторный запуск. Изменяющих операций: 4, без проверки текущего состояния
- 40Результат и критерий готовности. Не сказано, что считать результатом
- 50Когда включается. Не сказано, при каком запросе скилл включается
- 100Шаги. Шагов: 9
- 100Согласованность. Имя и обязательные поля на месте
- 100Стоимость исполнения. Тело инструкции 2752 токенов
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +3Длина description 901: рекомендуется 120–800 символов
- +3Формат ответа не описан: модель каждый раз решает сама
- +4Нет примеров входа/выхода
- +2Инструкции на одном языке
- +4Описание говорит, когда скилл НЕ применять
- +4Структура: 9 заголовков
- +3Пошаговые инструкции: 9 пунктов
- +4Справочные файлы упоминаются в инструкциях (13 из 13)
- +3Все 4 скриптов описаны в инструкциях
- +1Лицензия указана
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 77.