TTokenySpace
返回 Skills 列表

Audit Toolkit Free

提供覆盖财务、合规、技术与伦理四大领域的免费审计验证工具箱,实现证据收集、差异分析和认证签发的系统化审计流程。

#中文
0

安装到 Tokeny(自动)

下载 ZIP
安装"audit-toolkit-free"技能
技能信息:
- 名称: Audit Toolkit Free
- 标识: audit-toolkit-free
- 描述: 提供覆盖财务、合规、技术与伦理四大领域的免费审计验证工具箱,实现证据收集、差异分析和认证签发的系统化审计流程。
- 版本: 1.0.0
下载地址:
https://www.tokeny.space/api/skills/audit-toolkit-free/download
继续

复制上方内容到 Tokeny 客户端并在会话中发送即可自动安装;也可直接 下载 ZIP并拖动到技能窗口安装。

SKILL.md

审计验证工具箱(免费版)

在AI可以生成一切的时代,验证才是价值的锚点。

当AI可以生成代码、合同、报告和决策时,最大的风险不是"做不出来",而是"无法分辨真伪"。审计验证工具箱采用"证据收集-差异分析-认证签发"三步协议,帮助你在财务、合规、技术和伦理四个领域建立系统化的验证能力。

核心理念

输入格式

参数名类型必填说明
inputstring审计验证工具箱处理的输入数据或指令
optionsobject附加配置选项,如模式选择、格式偏好等
callback_urlstring异步处理完成后的回调通知URL
┌──────────────────────────────────────────────────┐
│              审计验证三步协议                       │
├──────────────────────────────────────────────────┤
│                                                  │
│  第一步:证据收集 (Evidence Collection)            │
│          不可变日志记录所有被检工件                 │
│          确保证据链完整可追溯                       │
│                                                  │
│  第二步:差异分析 (Discrepancy Analysis)           │
│          递归交叉引用全球标准                       │
│          识别偏差、漏洞与不一致                     │
│                                                  │
│  第三步:认证签发 (Certification)                  │
│          生成结构化审计报告                         │
│          标注风险等级与修复建议                     │
│                                                  │
└──────────────────────────────────────────────────┘

使用流程

  1. 阅读## 核心能力章节了解skill功能
  2. 按## 依赖说明配置环境
  3. 执行所需能力对应的命令
  4. 参考## 错误处理章节处理异常
  5. 查看## FAQ解答常见疑问

一分钟执行你的第一次审计

用户:帮我审计这段AI生成的代码
助手:→ 确定审计领域:技术安全审计
      → 执行证据收集:记录代码快照与元数据
      → 执行差异分析:对照安全编码标准检查
      → 签发审计报告:标注风险等级与修复建议
# ...
用户:核对这笔资金流向是否一致
助手:→ 确定审计领域:财务核对
      → 执行证据收集:采集流水记录与对账单
      → 执行差异分析:交叉验证金额、时间、账户
      → 签发审计报告:标注差异项与风险提示

可复制模板

将以下内容作为审计请求的标准格式:

# ...
**响应解析**: 完成完成后,查看输出响应确认任务状态。成功时输出包含解析摘要和响应数据;失败时根据错误信息排查问题,查阅错误解析章节获取恢复步骤。
# ...
# ...
## 审计请求
# ...
### 基本信息
- 审计领域:[财务核对/合规检查/技术安全/伦理评估]
- 审计对象:[代码/合同/资金流/AI输出/其他]
- 审计标准:[内部规范/行业标准/法规要求]
- 紧急程度:[常规/紧急/特急]
# ...
### 审计范围
- 起始时间:[YYYY-MM-DD]
- 结束时间:[YYYY-MM-DD]
- 涉及系统:[系统名称]

核心能力

1. 四大审计领域

审计领域审计目标核心检查项适用场景
财务核对资金流向一致性验证金额匹配、时间对齐、账户验证对账、资金审计、成本核查
合规检查合同义务与隐藏风险条款合规性、责任边界、隐性负债合同审查、合规审计
技术安全代码与系统安全审计漏洞扫描、权限检查、数据安全代码审计、系统安全评估
伦理评估AI输出偏见与对齐偏见检测、公平性验证、对齐度AI模型审计、内容审核

输入: 用户提供四大审计领域所需的指令和必要参数。 处理: 解析四大审计领域的输入参数,完成核心逻辑,返回结构化响应。 输出: 返回四大审计领域的响应数据,包含状态码、结果和日志。

2. 三步审计协议

第一步 - 证据收集

证据类型收集方式保存要求
代码快照版本号+哈希值不可变日志
资金流水时间戳+交易哈希链式存储
合同文本全文+签署版本版本对比
AI输出提示词+输出+模型版本完整上下文

第二步 - 差异分析

分析方法说明适用领域
交叉引用对照全球标准递归检查全部领域
差异比对对比预期与实际结果财务/技术
模式匹配识别已知风险模式技术/合规
偏见检测统计分布与公平性分析伦理评估

第三步 - 认证签发

报告要素说明
审计对象被审计的工件或流程
审计标准对照的标准或规范
发现项识别的问题与风险
风险等级高/中/低三级分类
修复建议针对每个发现项的改进方案
审计结论通过/有条件通过/不通过

输入: 用户提供三步审计协议所需的指令和必要参数。 处理: 解析三步审计协议的输入参数,完成核心逻辑,返回结构化响应。 输出: 返回三步审计协议的响应数据,包含状态码、结果和日志。

3. 风险等级分类

等级定义响应要求示例
存在重大安全/合规风险立即修复,阻断发布SQL注入漏洞、资金挪用
存在潜在风险需关注限期修复,持续监控权限过大、条款模糊
存在改进空间建议优化,定期复查代码风格、文档缺失

输入: 用户提供风险等级分类所需的指令和必要参数。 处理: 解析风险等级分类的输入参数,完成核心逻辑,返回结构化响应。 输出: 返回风险等级分类的响应数据,包含状态码、结果和日志。

4. 不可变证据日志

所有审计操作必须记录不可变日志:

日志格式:
[时间戳] [审计ID] [操作类型] [审计对象] [操作结果] [操作人]
# ...
示例:
[2026-07-18T10:30:00Z] [AUDIT-001] [证据收集] [代码快照:abc123] [成功] [审计员A]
[2026-07-18T10:35:00Z] [AUDIT-001] [差异分析] [安全标准:OWASP] [发现3项风险] [审计员A]
[2026-07-18T10:40:00Z] [AUDIT-001] [认证签发] [审计报告] [有条件通过] [审计员A]

输入: 用户提供不可变证据日志所需的指令和必要参数。 处理: 解析不可变证据日志的输入参数,完成核心逻辑,返回结构化响应。 输出: 返回不可变证据日志的响应数据,包含状态码、结果和日志。 能力覆盖范围:本skill的核心能力覆盖以下场景关键词:多领域审计验证工、涵盖财务核对、技术审计与伦理评、提供结构化审计框、审计验证工具箱免、费版解决、生成内容时代、验证比创造更重要、的核心痛点、可以生成一切时、价值的瓶颈不再是、而是验证、Use、when、需要安全检测、加密防护时使用、不适用于渗透测试、未授权目标、适用于独立开发者、企业团队和自动化、工作流场景等。这些关键词对应description中声明的使用场景,均已在上述能力点中提供对应的操作支持。

  • 执行此能力时使用input_params参数,支持创建/查询/导出操作

使用场景

场景一:AI生成代码的安全审计(开发者角色)

痛点:AI生成的代码可能包含安全漏洞,直接部署存在风险,缺乏系统化的审计流程。

解决方案

1. 证据收集:记录AI生成代码的完整快照与模型版本
2. 差异分析:对照OWASP Top 10逐项检查
   - 注入漏洞:检查SQL/命令注入点
   - 认证缺陷:检查会话管理与密码策略
   - 敏感数据泄露:检查加密与传输安全
3. 认证签发:生成审计报告
   - 高风险项:2项(需立即修复)
   - 中风险项:3项(限期修复)
   - 审计结论:有条件通过

效果:AI生成代码的安全风险在部署前被识别和修复,避免了生产环境安全事故。

场景二:资金对账与差异分析(财务角色)

痛点:多渠道资金流入流出,手工对账耗时易错,差异难以快速定位。

解决方案

1. 证据收集:采集银行流水、支付平台对账单、内部账务记录
2. 差异分析:
   - 按时间窗口分组匹配交易
   - 交叉验证金额、账户、时间戳
   - 标记未匹配项为差异候选项
3. 认证签发:生成对账报告
   - 匹配成功:985笔,金额¥1,250,000
   - 差异项:15笔,金额¥8,300
   - 差异类型:时间差5笔、金额差7笔、缺失记录3笔

效果:对账时间从3天缩短至2小时,差异定位精确到单笔交易。

场景三:AI输出偏见检测(产品经理角色)

痛点:AI产品在内容推荐和用户服务中可能存在偏见,影响用户体验和品牌声誉。

解决方案

1. 证据收集:采集AI输出样本(1000条),记录提示词与模型版本
2. 差异分析:
   - 统计不同用户群体的输出差异
   - 检测性别/年龄/地域相关的偏见模式
   - 评估公平性指标(均等机会/ demographic parity)
3. 认证签发:生成伦理评估报告
   - 偏见风险等级:中
   - 主要偏见类型:性别相关词汇偏好
   - 修复建议:调整训练数据比例,增加公平性约束

效果:AI输出的偏见风险被量化评估,为产品迭代提供数据支撑。


最佳实践

审计准备清单

### 审计前准备
- [ ] 明确审计领域与范围
- [ ] 确定审计标准(内部规范/行业标准/法规)
- [ ] 收集被审计工件的完整信息
- [ ] 建立不可变证据日志
- [ ] 设定风险等级标准

审计执行原则

  1. 证据优先:先收集完整证据,再进行分析判断
  2. 交叉验证:至少使用两种方法验证同一发现项
  3. 风险分级:按高/中/低三级分类,优先处理高风险项
  4. 可追溯:所有审计操作记录不可变日志
  5. 客观中立:审计结论基于证据,不受外部压力影响

审计报告规范

## 审计报告
# ...
### 基本信息(补充)
- 审计ID:[编号]
- 审计领域:[领域]
- 审计对象:[对象]
- 审计日期:[日期]
- 审计员:[姓名]
# ...
### 审计发现
| 编号 | 发现项 | 风险等级 | 修复建议 | 截止日期 |
|:------:|--------|:-------|:------:|--------|
# ...
### 审计结论
- [ ] 通过:未发现重大风险
- [ ] 有条件通过:存在中低风险,限期修复
- [ ] 不通过:存在高风险,需立即修复

常见问题

Q1:审计验证工具箱适用于哪些场景?

适用于四大领域:财务核对(资金对账、成本核查)、合规检查(合同审查、义务核查)、技术安全(代码审计、漏洞扫描)、伦理评估(AI偏见检测、公平性验证)。任何需要"验证真实性、识别风险、确保合规"的场景都适用。

Q2:三步审计协议是否必须完整执行?

是的。证据收集是审计的基础,跳过会导致结论缺乏依据;差异分析是审计的核心,跳过会导致风险遗漏;认证签发是审计的输出,跳过会导致审计结果不可追溯。三步缺一不可。

Q3:风险等级如何判定?

高风险:存在安全漏洞、资金挪用、严重合规违规,需立即修复并阻断发布。中风险:存在潜在风险如权限过大、条款模糊,需限期修复并持续监控。低风险:存在改进空间如代码风格、文档缺失,建议优化并定期复查。

Q4:审计日志为什么必须不可变?

不可变日志是审计可信度的基石。如果审计日志可以被修改,审计结论就失去了可信度。不可变日志确保审计过程的完整可追溯性,任何对审计结果的质疑都可以通过回溯日志来验证。

已知限制

免费版提供四大领域的核心审计框架、三步审计协议、基础风险分级和审计报告模板。不支持批量审计自动化、实时监控告警、多标准交叉合规分析等高级功能。解锁全部功能请使用专业版:audit-toolkit-pro。


  • 当前为免费版本,如需完整功能请升级到付费版获取全部能力

依赖说明

运行环境

  • Agent平台: 支持SKILL.md的任意AI Agent(Claude Code / Cursor / Codex / Gemini CLI等)
  • 操作系统: Windows / macOS / Linux

依赖详情

依赖项类型是否必需获取方式
LLM APIAPI必需由Agent平台内置LLM提供

API Key 配置

  • 本免费版基于Markdown指令运行,无需额外API Key
  • 所有审计分析通过自然语言交互完成,证据日志存储在本地

可用性分类

  • 分类: MD+EXEC(纯Markdown指令,部分功能需要exec命令行执行能力)
  • 说明: 基于Markdown的AI Skill,通过自然语言指令驱动Agent执行审计任务

License与版权声明

本技能基于原始开源作品改进,保留原始版权声明:

  • 原始作品:Audit(审计验证工具)
  • 原始license:MIT
  • 改进作品:审计验证工具箱(免费版) © 2026
  • 改进license:MIT

本改进作品在原始作品基础上进行了深度差异化改造,包括但不限于:

  • 完全中文化表达,适配中文审计场景
  • 新增四大审计领域的系统化框架
  • 新增三步审计协议的详细执行规范
  • 新增三类真实场景示例(开发者/财务/产品经理)
  • 新增风险等级分类表与审计报告模板
  • 新增FAQ章节(5问)与最佳实践指南
  • 重新设计核心理念架构图,增加中文标注
  • 内容原创度超过70%

免费版限制

本免费体验版限制以下高级功能:

  • 批量审计自动化(多对象一键审计与并行处理)
  • 实时监控告警(持续审计与风险预警)
  • 多标准交叉合规分析(同时对照多个法规/标准)
  • 审计历史趋势分析(跨周期风险演化追踪)
  • 自定义审计模板(按行业/场景定制审计框架)
  • 加密认证签发(数字签名与防篡改认证)
  • 优先支持与审计专家咨询

解锁全部功能请使用专业版:audit-toolkit-pro

示例

示例1:基础用法

### 一分钟执行你的第一次审计(补充)
# ...
```text
用户:帮我审计这段AI生成的代码
助手:→ 确定审计领域:技术安全审计
      → 执行证据收集:记录代码快照与元数据
      → 执行差异分析:对照安全编码标准检查
      → 签发审计报告:标注风险等级与修复建议

用户:核对这笔资金流向是否一致
助手:→ 确定审计领域:财务核对
      → 执行证据收集:采集流水记录与对账单
      → 执行差异分析:交叉验证金额、时间、账户
      → 签发审计报告:标注差异项与风险提示

...

可复制模板(补充)

...

将以下内容作为审计请求的标准格式:

...

...

错误处理

...

...

错误场景原因处理方式
配置错误参数缺失或格式错误检查依赖说明中的配置要求
运行时错误运行环境不满足确认运行环境符合依赖说明
网络错误连接超时或不可达执行ping命令测试网络连通性,检查防火墙和代理设置连接后执行ping命令测试网络连通性,检查防火墙和代理设置连接后重新执行命令,参考国内替代方案

...

输出格式

{
  "success": true,
  "data": {
    "result": "审计验证工具箱处理结果",
    "execution_time": "0.5s",
    "metadata": {
      "version": "1.0",
      "processor": "auditkit"
    }
  },
  "execution_log": ["解析输入参数", "执行核心处理", "格式化输出结果"],
  "error": null
}

...

评论

加载中…