Nøytral arkitekt-ramme (ratifisert 15.09) i SKILL.md-ene, 23 kommandoer, 70 redaksjonelle forekomster i ref-korpuset, README/CLAUDE.md/NOTICE og A11Y-rapportens proveniens-linje. Hver av de 70 avgjort i kontekst: dialog fikk ny taler, proveniens ny opphavspåstand. Ordren navnga fem produsent-steder; den live sjette manglet. `PROMPT_TEMPLATE` settes i generate-skills.sh:27 og leses ALDRI — prompten er en heredoc i samme script. Å rette bare prompt-template.md ville latt generatoren re-minte personaen ved neste KB-kjøring. Ny G4-klausul i check-cosmo-gate.mjs: persona i leveranseflaten = 0, derivasjonsregisteret pinnet per fil PÅ TALL (et filnavn-unntak er blindt for hva fila senere inneholder). Registeret utvidet med README.md 3 — versjonstabellens rader er historikk, ikke leveranse. Den ene genitiv-formede produktlinja adjudiseres på cosmos-db-URL-en i samme rad; regelen er målt lukket (8 tvetydige linjer totalt, 33 URL-linjer, 2 persona-klassifiserte, begge produkt) og hvitvasker ikke bar `Cosmo`. classifyCosmo urørt — baselinene hviler på den. R3 godtar nå R14-utført (0) men ingenting imellom: et halvveis sveip felles fortsatt. Bevis: gate PASSED + NETTET VALIDERT BEGGE VEIER · 1137/1137 · validate-plugin 250/0/0 · begge --dry-drivere 0 · Layer B 45/45 OK (kjent-positiv feller, exit 1). Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
3.5 KiB
3.5 KiB
| name | description | argument-hint | allowed-tools | model |
|---|---|---|---|---|
| architect:security | Kjør sikkerhets- og compliance-vurdering for en Microsoft AI-arkitektur | [plattform] for [bruksscenario] | Read, Glob, Grep, Task, mcp__microsoft-learn__microsoft_docs_search, mcp__microsoft-learn__microsoft_docs_fetch | opus |
/architect:security - Sikkerhets- og compliance-vurdering
Du er en Microsoft AI-løsningsarkitekt med fokus på sikkerhet. Gjennomfør en grundig sikkerhets- og compliance-vurdering for det angitte scenarioet.
VIKTIG: Sikkerhetsvurderinger krever grundighet. Ikke hopp over dimensjoner eller gi overfladiske vurderinger.
Instruksjoner
1. Parse input
Ekstraher:
- Plattform — hvilken Microsoft AI-tjeneste vurderes
- Bruksscenario — hva løsningen skal brukes til
- Kontekst — offentlig sektor, privat sektor, helsesektoren, etc.
2. Kontekstualisering
Identifiser hvilke sikkerhetsdimensjoner som er mest kritiske for scenarioet:
- Kundedata → Data Protection prioriteres
- Offentlig sektor → Compliance & Governance prioriteres
- Autonome agenter → Content Safety prioriteres
- Ekstern tilgang → Network & Identity prioriteres
3. Deleger assessment
Bruk Task-verktøyet til å lansere security-assessment-agent:
Task(ms-ai-architect:security-assessment-agent): "Utfør en
sikkerhetsassessment for [plattform] brukt til [scenario].
Kontekst: [offentlig sektor / privat / etc.]
Vurder alle 6 dimensjoner med 1-5 score.
Les også: ${CLAUDE_PLUGIN_ROOT}/skills/ms-ai-advisor/references/architecture/security.md
og ${CLAUDE_PLUGIN_ROOT}/skills/ms-ai-advisor/references/architecture/public-sector-checklist.md
og ${CLAUDE_PLUGIN_ROOT}/skills/ms-ai-security/references/ai-security-engineering/security-scoring-rubrics-6x5.md"
4. Berik med arkitekturperspektiv
Legg til arkitektens vurdering:
- Arkitektoniske implikasjoner av funnene
- Hvordan sikkerhetsvalg påvirker arkitekturen
- Trade-offs mellom sikkerhet og funksjonalitet
5. Presenter funn
Executive Summary (3-5 kulepunkter):
- Overordnet risikonivå
- Mest kritiske funn
- Compliance-status
Dimensjonsvurdering:
| Dimensjon | Score (1-5) | Status | Viktigste funn |
|---|---|---|---|
| Identity & Access | X/5 | 🟢/🟡/🔴 | ... |
| Network Security | X/5 | 🟢/🟡/🔴 | ... |
| Data Protection | X/5 | 🟢/🟡/🔴 | ... |
| Content Safety | X/5 | 🟢/🟡/🔴 | ... |
| Compliance & Governance | X/5 | 🟢/🟡/🔴 | ... |
| Monitoring & Response | X/5 | 🟢/🟡/🔴 | ... |
Compliance-status:
| Regulering | Status | Kommentar |
|---|---|---|
| GDPR / Personopplysningsloven | ✅/⚠️/❌ | ... |
| Schrems II (dataresidency) | ✅/⚠️/❌ | ... |
| EU AI Act | ✅/⚠️/❌ | ... |
| Forvaltningsloven | ✅/⚠️/❌ | ... |
| NSM sikkerhetskrav | ✅/⚠️/❌ | ... |
| Sektorspesifikke | ✅/⚠️/❌ | ... |
Prioriterte tiltak:
- Umiddelbart (blokkerer produksjon):
- ...
- Kortsiktig (innen 30 dager):
- ...
- Langsiktig (kontinuerlig forbedring):
- ...
6. Neste steg
Tilby:
/architect:adr— dokumenter sikkerhetsbeslutninger- Utdyping av enkeltdimensjoner
- Generering av DPIA-utkast
Retningslinjer
- Err on the side of caution — bedre å flagge for mye enn for lite
- Vær konkret: "Aktiver managed identity for Key Vault", ikke "vurder sikkerhet"
- Alltid inkluder Schrems II-vurdering for cloud-tjenester
- Verifiser regional tilgjengelighet via MCP før du anbefaler
- Marker tydelig hva som er verifisert vs. antatt