0026 — IaC skills: write-docker-compose, iac-security-review #45
Reference in New Issue
Block a user
Delete Branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Type: HITL
Parent PRD:
docs/prd/chunk-3-skills-library.mdWhat to build
The 2 IaC domain skills scoped for Chunk 3. Both are new. The 5 deferred IaC skills (Ansible, Molecule, Terraform, K8s, Proxmox) are explicitly out of scope. Authored via
write-skill(0018), evals viawrite-eval(0017).Skills and trigger descriptions:
write-docker-composeiac-security-reviewKey constraints per skill:
write-docker-compose: pinned image versions; secrets via env vars (never hardcoded); healthchecks included on all servicesiac-security-review: checks — hardcoded secrets, overly permissive access, missing resource limits, unpinned versions, Terraform provisioners (HashiCorp designates these "last resort"; break idempotency), non-idempotent Ansible patterns (shell/command withoutcreates:guards, missingnotify, unconditional handlers)Implementation notes
Follow the per-skill workflow defined in
docs/notes/skill-implementation-workflow.md.Known upstream sources to review:
iac-security-reviewchecklistAcceptance criteria
.agents/skills/<skill-name>/SKILL.md;metadata.category: iac; authoring standard metwrite-docker-composedefaults to pinned versions, env-var secrets, and healthchecks without requiring the user to askiac-security-reviewcovers all listed check categories; non-idempotent Ansible patterns are explicitly enumeratedsource:fields populated for any adopted upstream content.agents/evals/iac/<skill-name>/eval.yamlviawrite-evalinstall.shdeploys both to~/.agents/skills/docs/spec/overview.mdupdated to reflect both skills deployedBlocked by
write-eval)write-skill)