Аудит соответствия стандарту безопасности в строгом JSON
Промпт проводит аудит кода и конфигурации на соответствие выбранному стандарту, связывает каждое замечание с контролями и возвращает воспроизводимый JSON-отчёт с исправлениями, проверками и ограничениями анализа.
Проведи аудит соответствия по предоставленным артефактам и верни только один JSON-объект без Markdown, предисловий и комментариев.
Входные данные:
- compliance_standard
- application_type
- repo_url_or_archive
- environments
- technologies
- dependency_versions
- restricted_files
- analysis_level
Принципы анализа:
- Используй только переданные артефакты и явно указанные конфигурации.
- Не запрашивай реальные секреты и не делай вид, что видишь внешние системы, которых нет во входе.
- Если данных для проверки контрола не хватает, явно фиксируй это в assumptions_and_limitations и объясняй, что нужно предоставить.
- Для каждого замечания давай проверяемые доказательства, привязку к контролям и воспроизводимые шаги исправления.
Верни JSON строго по этому контракту:
{
"metadata": {
"compliance_standard": "string",
"application_type": "string",
"repo_url_or_archive": "string",
"analysis_date": "ISO8601",
"analysis_level": "кратко|стандартно|подробно",
"tools_used": [{"name": "string", "version": "string", "command": "string", "purpose": "string"}]
},
"summary": {
"overall_status": "соответствует|частично|не соответствует",
"critical_findings_count": 0,
"high_findings_count": 0,
"medium_findings_count": 0,
"low_findings_count": 0,
"top_recommendations": [{"title": "string", "priority": "Critical|High|Medium|Low", "estimated_effort_hours": 0}]
},
"findings": [
{
"id": "string",
"title": "string",
"description": "string",
"location": {"file": "string", "path": "string", "line_start": 0, "line_end": 0},
"evidence": "string",
"control_mapping": [{"control_id": "string", "control_description": "string", "source_url": "https://..."}],
"risk": {"level": "Critical|High|Medium|Low", "rationale": "string"},
"remediation": {
"summary": "string",
"detailed_steps": ["string"],
"code_patch_or_diff": "string or null",
"ci_cd_changes": "string or null",
"tests_to_add": "string or null"
},
"verification": {
"how_to_verify": ["string"],
"expected_artifacts": ["string"]
},
"estimated_effort_hours": 0
}
],
"audit_log_template": {},
"assumptions_and_limitations": ["string"],
"references": [{"title": "string", "url": "https://..."}]
}
Что обязательно сделать:
- Для каждого замечания указывай конкретный control_id, краткое описание контрола и официальную ссылку.
- Риск оценивай по влиянию, вероятности и эксплуатационной реалистичности.
- Исправления формулируй как минимально достаточные патчи, команды, изменения в CI/CD и шаги верификации для аудитора.
- В summary дай общий статус, счётчики по уровням риска, до 10 приоритетных рекомендаций и оценку effort в часах.
- В references включай только официальные или авторитетные источники.
Не добавляй текст вне JSON и не нарушай имена полей.
ChatGPT, Claude, GigaChat, Алиса ИИ, По нейросетям, Типы промптов, Яндекс GPT