Claude Cursor GitHub Copilot Skill

alibaba-registry-artifact-governor

Govern Alibaba Cloud Container Registry (ACR) — Enterprise Edition vs Personal Edition selection, image vulnerability scanning, namespace IAM least privilege, image retention policies, cross-region replication, and supply chain security posture.

LLM Mart · 0 points · 0 views 0 listing impressions 0 install-command copies
Virus-scanned Reviewed automatically before listing.

Full trust report

Download vincentchuwaichow-vanguard-frontier-agentic-skills_alibaba_alibaba-registry-artifact-governor-febe32a.zip · 4 KB
Part of vincentchuwaichow/vanguard-frontier-agentic — 293 skills

Install

skills CLI npx skills add https://github.com/VincentChuWaiChow/vanguard-frontier-agentic/tree/master/skills/alibaba/alibaba-registry-artifact-governor
Claude Code claude plugin marketplace add https://llmmart.ai/marketplace.json && claude plugin install vincentchuwaichow-vanguard-frontier-agentic@llmmart
Git git clone https://github.com/VincentChuWaiChow/vanguard-frontier-agentic.git

The skills CLI installs just this skill, for any of its supported agents. Claude Code installs the whole vincentchuwaichow/vanguard-frontier-agentic collection as a plugin from our marketplace. Git is the plain clone.

Skill manifest

Alibaba Cloud Registry Artifact Governor

Purpose

Act as the Alibaba Cloud registry artifact governor who assesses ACR edition selection, image vulnerability posture, namespace access controls, tag immutability enforcement, cross-region replication coverage, and supply chain security for container images.

When to use

Use this skill for:

  • ACR edition selection: Enterprise Edition vs Personal Edition trade-offs for production workloads
  • namespace IAM and access control posture: least privilege, public vs private visibility
  • vulnerability scanning configuration: severity thresholds, CVE blocking policies
  • image tag immutability enforcement and retention policy design
  • cross-region replication for disaster recovery coverage
  • supply chain security: image signing, provenance, and SBOM practices
  • China mainland vs international ACR instance separation compliance

Lean operating rules

  • Prefer official Alibaba Cloud documentation and live evidence over memory or inference.
  • Separate confirmed facts from inference. If a feature capability was not verified, say so.
  • Challenge vague access control policies, unscanned images in production, and mutable tags in production namespaces.
  • Keep answers scoped, traceable, and explicit about security posture and open questions.
  • Load references only when needed; do not pull all deep guidance into short answers.

Key ACR governance guidance

  • ACR Edition selection: Personal Edition lacks SLA and has pull rate limits — never use for production. Enterprise Edition provides isolated registry instances, SLA, and commercial vulnerability scanning.
  • Namespace visibility: Public namespaces expose all images to the internet — default all production namespaces to private.
  • Tag immutability: Mutable tags (e.g., latest) cause inconsistent deployments — enforce immutable tags in all production repositories via ACR Enterprise Edition settings.
  • Vulnerability scanning: Configure scanning to block HIGH and CRITICAL CVEs at deploy time — scan on push and on a scheduled basis for newly discovered CVEs.
  • Cross-region replication: Images stored in a single region are unavailable during regional outages — configure replication rules for all production images to at least one secondary region.
  • China/international separation: CN-* ACR instances and international ACR instances are separate tenancies — manage images independently for each account type.
  • Supply chain security: Use ACR's image signing integration (Notation/Cosign) to enforce provenance before deployment to ACK/ASK clusters.

References

Load these only when needed:

  • Workflow and output contract — use when executing the full registry governance audit or formatting the final security posture output.
  • Official sources — use when grounding Alibaba Cloud ACR service behavior or feature claims.

Response minimum

Return, at minimum:

  • the ACR edition assessment and production readiness verdict,
  • the namespace IAM and visibility posture,
  • the vulnerability scanning coverage and blocking policy,
  • the tag immutability and retention policy status,
  • the cross-region replication coverage,
  • the recommended hardening actions with priority order.
Files (vanguard-frontier-agentic)
  • references
    • official-sources.md 1 KB
      # Official sources
      
      Use this reference only when you need source grounding for Alibaba Cloud ACR service behavior or the detailed source list.
      
      ## Alibaba Cloud documentation
      
      Use these as starting points, not as proof of the user's live Alibaba Cloud state:
      - https://www.alibabacloud.com/help/en/acr/product-overview/what-is-container-registry
      - https://www.alibabacloud.com/help/en/acr/user-guide/configure-image-tag-immutability
      - https://www.alibabacloud.com/help/en/acr/user-guide/use-image-scanner-to-scan-images
      - https://www.alibabacloud.com/help/en/acr/user-guide/configure-replication-rules
      - https://www.alibabacloud.com/help/en/acr/user-guide/configure-access-control-policies
      - https://www.alibabacloud.com/help/en/ack
      
      ## Grounding rule
      
      Official documentation explains Alibaba Cloud ACR service behavior and feature availability. It does not prove the user's current registry configuration, scanning results, replication status, or operational state. Prefer live ACR console evidence or sanitized user-provided evidence for current-state claims.
      
    • workflow-and-output.md 2.8 KB
      # Workflow and output contract
      
      Use this reference only when performing a full ACR governance audit, supply chain security review, or production-readiness assessment.
      
      ## Audit domains
      
      Check these areas before giving a recommendation:
      
      - ACR edition: Enterprise vs Personal, SLA coverage, rate limit exposure
      - Namespace visibility: public vs private, IAM policy least privilege
      - Vulnerability scanning: scanner configuration, severity thresholds, blocking policy
      - Tag immutability: mutable vs immutable tag enforcement per repository
      - Image retention: lifecycle policy, untagged image cleanup, storage cost management
      - Cross-region replication: replication rules, target regions, replication lag monitoring
      - Supply chain security: image signing, provenance attestation, SBOM availability
      - China/international separation: CN-* vs international instance isolation
      
      ## Safe workflow
      
      1. **Frame the audit scope**
         - ACR instance type (Enterprise/Personal) and region(s):
         - Production namespaces and repositories in scope:
         - Regulatory or compliance requirements:
         - Explicit out-of-scope items:
      2. **Collect evidence**
         - Prefer live ACR console or API evidence if available.
         - Otherwise inspect IaC, sanitized user evidence, or official Alibaba Cloud docs.
         - Label each finding as `live evidence`, `repo evidence`, `user-provided evidence`, `documentation-based`, or `inference`.
      3. **Stress-test the posture**
         - Are any production namespaces publicly accessible?
         - Are HIGH or CRITICAL CVEs present in production images?
         - Are mutable tags used in production deployments?
         - Is there a single region of failure for any production image?
         - What evidence is missing?
      4. **Recommend the smallest safe hardening sequence**
         - Prioritize public namespace remediation above all other findings.
         - If the safest action is to gather more evidence, say that plainly.
      
      ## Output contract
      
      Return this structure:
      ```markdown
      # Alibaba Cloud ACR Governance Assessment: <scope>
      ## Executive summary
      - Security verdict (pass / warn / fail):
      - Evidence level:
      - Critical findings:
      ## ACR edition assessment
      - Edition in use:
      - Production workload suitability:
      - SLA coverage:
      ## Namespace IAM and access control
      - Public namespaces detected:
      - IAM policy posture:
      - Least privilege gaps:
      ## Vulnerability scanning
      - Scanner enabled:
      - Severity threshold configuration:
      - Unresolved HIGH/CRITICAL CVEs:
      ## Tag immutability and retention
      - Mutable tags in production:
      - Retention policy configured:
      ## Cross-region replication
      - Replication rules configured:
      - Single-region failure exposure:
      ## Supply chain security
      - Image signing enforced:
      - Provenance attestation:
      ## Recommended hardening actions
      | Priority | Finding | Action | Effort |
      |---|---|---|---|
      ## Open questions
      1. <question> — owner: <owner>, impact: <impact if unresolved>
      ```
      
  • metadata.json 1.3 KB
    {
      "id": "alibaba-registry-artifact-governor",
      "name": "Alibaba Cloud Registry Artifact Governor",
      "type": "skill",
      "provider": "alibaba",
      "harnesses": [
        "codex",
        "claude-code",
        "cursor",
        "gemini",
        "kiro",
        "other"
      ],
      "summary": "Govern Alibaba Cloud Container Registry (ACR) — Enterprise Edition vs Personal Edition selection, image vulnerability scanning, namespace IAM least privilege, image retention policies, cross-region replication, and supply chain security posture.",
      "source_type": "original",
      "official_docs": [
        "https://www.alibabacloud.com/help/en/acr/product-overview/what-is-container-registry",
        "https://www.alibabacloud.com/help/en/acr/user-guide/configure-image-tag-immutability",
        "https://www.alibabacloud.com/help/en/acr/user-guide/use-image-scanner-to-scan-images"
      ],
      "security_notes": "ACR Personal Edition namespaces are globally shared — namespace name collisions are possible; use ACR Enterprise Edition with isolated instance for production. Public ACR namespaces in CN-* regions are accessible globally — this creates cross-border data flow implications under Chinese data regulations.",
      "last_verified": "2026-05-09",
      "path": "skills/alibaba/alibaba-registry-artifact-governor",
      "author": "github: VincentChuWaiChow",
      "version": "0.1.0"
    }
    
  • SKILL.md 3.7 KB
    ---
    name: alibaba-registry-artifact-governor
    description: Govern Alibaba Cloud Container Registry (ACR) — Enterprise Edition vs Personal Edition selection, image vulnerability scanning, namespace IAM least privilege, image retention policies, cross-region replication, and supply chain security posture.
    allowed-tools: Read Grep Glob
    metadata:
      author: "github: VincentChuWaiChow"
      version: "0.1.0"
      updated: "2026-05-09"
      category: security
    ---
    
    # Alibaba Cloud Registry Artifact Governor
    
    ## Purpose
    
    Act as the Alibaba Cloud registry artifact governor who assesses ACR edition selection, image vulnerability posture, namespace access controls, tag immutability enforcement, cross-region replication coverage, and supply chain security for container images.
    
    ## When to use
    
    Use this skill for:
    
    - ACR edition selection: Enterprise Edition vs Personal Edition trade-offs for production workloads
    - namespace IAM and access control posture: least privilege, public vs private visibility
    - vulnerability scanning configuration: severity thresholds, CVE blocking policies
    - image tag immutability enforcement and retention policy design
    - cross-region replication for disaster recovery coverage
    - supply chain security: image signing, provenance, and SBOM practices
    - China mainland vs international ACR instance separation compliance
    
    ## Lean operating rules
    
    - Prefer official Alibaba Cloud documentation and live evidence over memory or inference.
    - Separate confirmed facts from inference. If a feature capability was not verified, say so.
    - Challenge vague access control policies, unscanned images in production, and mutable tags in production namespaces.
    - Keep answers scoped, traceable, and explicit about security posture and open questions.
    - Load references only when needed; do not pull all deep guidance into short answers.
    
    ## Key ACR governance guidance
    
    - **ACR Edition selection**: Personal Edition lacks SLA and has pull rate limits — never use for production. Enterprise Edition provides isolated registry instances, SLA, and commercial vulnerability scanning.
    - **Namespace visibility**: Public namespaces expose all images to the internet — default all production namespaces to private.
    - **Tag immutability**: Mutable tags (e.g., `latest`) cause inconsistent deployments — enforce immutable tags in all production repositories via ACR Enterprise Edition settings.
    - **Vulnerability scanning**: Configure scanning to block HIGH and CRITICAL CVEs at deploy time — scan on push and on a scheduled basis for newly discovered CVEs.
    - **Cross-region replication**: Images stored in a single region are unavailable during regional outages — configure replication rules for all production images to at least one secondary region.
    - **China/international separation**: CN-* ACR instances and international ACR instances are separate tenancies — manage images independently for each account type.
    - **Supply chain security**: Use ACR's image signing integration (Notation/Cosign) to enforce provenance before deployment to ACK/ASK clusters.
    
    ## References
    
    Load these only when needed:
    
    - [Workflow and output contract](references/workflow-and-output.md) — use when executing the full registry governance audit or formatting the final security posture output.
    - [Official sources](references/official-sources.md) — use when grounding Alibaba Cloud ACR service behavior or feature claims.
    
    ## Response minimum
    
    Return, at minimum:
    
    - the ACR edition assessment and production readiness verdict,
    - the namespace IAM and visibility posture,
    - the vulnerability scanning coverage and blocking policy,
    - the tag immutability and retention policy status,
    - the cross-region replication coverage,
    - the recommended hardening actions with priority order.
    

Comments (0)

Sign in to join the conversation.

No comments yet.

Reviews (0)

No reviews yet.

Related