CIA GitHub Copilot Skills Library

April 17, 2026 ยท View on GitHub

This directory contains 80 comprehensive agent skills for the Citizen Intelligence Agency platform, following GitHub Copilot's December 2025 Agent Skills feature best practices.

Skills Overview

๐Ÿ”’ Security-by-Design (8 skills)

SkillDescriptionUse Cases
secure-code-reviewOWASP Top 10, SAST/DAST patternsCode reviews, security audits
threat-modelingSTRIDE, attack trees, security architectureFeature design, risk assessment
secrets-managementNever commit secrets, vault usageCredential management, key rotation
input-validationSanitization, XSS, SQL injection preventionUser input handling, API security
crypto-best-practicesEncryption, hashing, key managementData protection, authentication
vulnerability-managementSystematic vulnerability lifecycle management with SLAs: Critical 7d, High 30dDependabot response, OWASP findings, security patching
incident-responseSecurity incident detection, containment, recovery per NIST SP 800-61r2Security breaches, GDPR notifications, incident handling
cryptography-policyTLS 1.3, AES-256-GCM, bcrypt, RSA-4096, key management per NIST FIPS 140-2Encryption implementation, TLS configuration, key rotation

๐Ÿ“‹ ISMS Compliance (6 skills)

SkillDescriptionUse Cases
hack23-information-security-policyApex ISP integration โ€” developer-facing mapping of Information Security Policy to SDLC activities, AI agent guardrails, PR checklistPolicy-driven PR reviews, agent guardrails, evidence & audit trail
iso-27001-controlsControl implementation verificationCompliance audits, ISMS reviews
nist-csf-mappingFramework alignmentRisk management, security assessments
cis-controlsBenchmark complianceSecurity hardening, baseline establishment
gdpr-complianceData protection requirementsPrivacy implementation, consent management
security-documentationRequired docs (SECURITY_ARCHITECTURE.md, etc.)Documentation maintenance, audits

๐Ÿงช Testing & Quality (4 skills)

SkillDescriptionUse Cases
unit-testing-patternsJUnit 5, Mockito, 80% coverageTest implementation, TDD
integration-testingSpring test context, database testingComponent integration, API testing
e2e-testingSelenium, Playwright patternsUI testing, workflow validation
code-quality-checksSonarCloud, CodeQL integrationQuality gates, static analysis

๐Ÿ—๏ธ Architecture & Design (4 skills)

SkillDescriptionUse Cases
spring-framework-patternsDI, transaction management, AOPService design, Spring configuration
jpa-hibernate-optimizationEntity design, query optimizationDatabase performance, N+1 prevention
vaadin-component-designUI patterns, lifecycle managementUI development, component design
c4-architecture-documentationRequired architecture docsArchitecture documentation, diagrams

โš™๏ธ CI/CD & DevOps (4 skills)

SkillDescriptionUse Cases
github-actions-workflowsCI/CD with Java 26, Maven, PostgreSQL 18, SHA-pinned actions, SLSA 3Pipeline creation, security scans, deployments
github-agentic-workflowsGitHub Agentic Workflows (gh-aw) โ€” markdown-defined AI automation with 5-layer security, safe outputs, multi-engine (Copilot/Claude/Codex/Gemini)Issue triage, code quality, docs maintenance, security scanning, metrics
maven-build-managementMulti-module buildsDependency management, build configuration
postgresql-operationsDatabase managementSchema migrations, performance tuning

๐Ÿค Open Source & Community (3 skills)

SkillDescriptionUse Cases
contribution-guidelinesPR process, code reviewContributing, reviewing PRs
documentation-standardsMarkdown, diagrams, clarityDocumentation writing, API docs
issue-triage-workflowLabeling, assignment, prioritizationIssue management, bug tracking

๐Ÿ” Intelligence & OSINT (10 skills)

SkillDescriptionUse Cases
political-science-analysisComparative politics, political behavior, public policy analysisDemocratic accountability, institutional performance, voting behavior
osint-methodologiesOSINT collection, source evaluation, data integration, verificationPolitical data gathering, source credibility assessment
intelligence-analysis-techniquesACH, SWOT, Devil's Advocacy, Red Team, structured analyticsCompeting hypotheses, strategic assessment, bias mitigation
swedish-political-systemRiksdag structure, party system, electoral system, government formationSwedish political context, coalition analysis, parliamentary procedures
data-science-for-intelligenceStatistical analysis, ML, NLP, time series, network analysisPolitical data analysis, forecasting, pattern recognition
electoral-analysisElection forecasting, campaign analysis, coalition predictionElectoral outcomes, voter behavior, seat projection
behavioral-analysisPolitical psychology, cognitive biases, leadership analysisVoting psychology, group dynamics, decision-making patterns
strategic-communication-analysisNarrative analysis, media analysis, discourse analysisMedia bias detection, framing analysis, influence assessment
legislative-monitoringVoting pattern analysis, committee effectiveness, bill trackingParliamentary oversight, legislative productivity, cross-party collaboration
risk-assessment-frameworksPolitical risk, institutional risk, corruption indicators, early warningDemocratic backsliding, corruption detection, coalition stability

๐Ÿ“Š Product Management & Agile (1 skill)

SkillDescriptionUse Cases
product-management-patternsUser stories, backlog management, sprint planning, stakeholder communicationProduct planning, agile development, requirements gathering

โ˜๏ธ Cloud Operations (1 skill)

SkillDescriptionUse Cases
aws-cloudwatch-monitoringCloudWatch metrics, alarms, dashboards, log insights, application monitoringPerformance monitoring, alerting, troubleshooting

๐ŸŽจ UI/UX Excellence (2 skills)

SkillDescriptionUse Cases
accessibility-wcag-patternsWCAG 2.1 AA compliance, ARIA attributes, keyboard navigation, screen readersAccessible UI design, inclusive design
data-visualization-principlesChart selection, color theory, dashboard design, data storytellingPolitical data visualization, dashboards

๐ŸŽฏ Testing & Quality Assurance (1 skill)

SkillDescriptionUse Cases
playwright-ui-testingPlaywright automation, visual regression, accessibility testing, E2E workflowsUI testing, browser automation, quality assurance

๐Ÿ’ผ Business Strategy (1 skill)

SkillDescriptionUse Cases
business-model-canvasValue proposition, customer segments, revenue streams, business model designStrategic planning, revenue modeling, sustainability

๐Ÿ“ข Marketing & Growth (1 skill)

SkillDescriptionUse Cases
seo-best-practicesOn-page SEO, technical SEO, keyword research, content optimizationSearch visibility, organic growth, content strategy

๐Ÿค– AI & MCP Skills (4 skills)

SkillDescriptionUse Cases
ai-governanceEU AI Act compliance, OWASP LLM security, responsible AI practicesGitHub Copilot agents, AI risk assessment, LLM security
mcp-server-developmentMCP server patterns, tool development, GitHub MCP integrationMCP tool creation, server configuration, AI tool integration
mcp-gateway-configurationMulti-server MCP setup, tool routing, access controlMCP gateway setup, multi-agent orchestration
mcp-gateway-securityMCP security patterns, token management, request validationMCP communications security, audit logging

๐Ÿ›ก๏ธ Advanced Security (6 skills)

SkillDescriptionUse Cases
security-by-designSTRIDE methodology, defense in depth, security in SDLCFeature design, architecture review, threat prevention
aws-security-architectureVPC security, IAM, KMS, CloudTrail, GuardDutyAWS deployment, cloud security, infrastructure hardening
secure-development-lifecycleSecure SDLC phases, security requirements, testing integrationDevelopment lifecycle, security gates, release management
secure-development-policyHack23 secure development policy, SAST/DAST, dependency scanningPolicy enforcement, security scanning, code signing
security-architecture-validationSecurity architecture review, control validation, pen testingArchitecture audits, compliance verification, security reviews
ci-cd-securityPipeline security, supply chain, SLSA compliance, artifact signingCI/CD hardening, supply chain security, build integrity

๐Ÿ“Š Compliance & Governance (5 skills)

SkillDescriptionUse Cases
compliance-frameworksMulti-framework compliance (ISO 27001, NIST CSF, CIS, GDPR, NIS2, EU CRA)Compliance mapping, audit preparation, control verification
hack23-isms-complianceHack23 org-wide ISMS compliance requirements, policy enforcementOrganization compliance, audit preparation, policy alignment
compliance-framework-alignmentCross-framework control mapping and alignmentControl harmonization, multi-standard compliance
classification-framework-enforcementData classification enforcement, sensitivity labelingData handling, information classification, access controls
testing-strategy-enforcementTest coverage enforcement (80% line, 70% branch), CI gatesQuality gates, coverage enforcement, test governance

๐Ÿ“ Architecture & Data Engineering (5 skills)

SkillDescriptionUse Cases
hack23-future-architecture-standardsHack23 C4 model requirements, architecture documentation standardsArchitecture docs, ADRs, future state planning
data-pipeline-engineeringETL processes, Spring Integration, batch processingData processing, political data pipelines, data loading
cia-data-integrationCIA data model, riksdag data processing, entity mappingData integration, political entity mapping, data quality
advanced-data-visualizationAdvanced charts, political data visualization, time seriesDashboard design, political trends, data storytelling
api-integrationExternal API patterns, retry logic, circuit breakers, cachingGovernment API integration, data fetching, resilience

๐Ÿ”ง Quality & Performance (4 skills)

SkillDescriptionUse Cases
performance-optimizationJVM tuning, database query optimization, Vaadin performanceApplication performance, response time, resource efficiency
product-quality-analysisSonarCloud analysis, technical debt, quality gatesQuality metrics, tech debt management, code quality
data-protectionData classification (CIA triad), GDPR privacy, encryptionData handling, privacy by design, encryption standards
ui-ux-design-systemVaadin design system, component library, accessibilityUI consistency, design patterns, accessible components

๐ŸŒ Cross-Platform Integration (2 skills)

SkillDescriptionUse Cases
european-parliament-apiEU Parliament open data API, MEP data, voting recordsCross-parliament analysis, EU political monitoring
typescript-strict-patternsTypeScript strict mode, type safety, type guardsFrontend tooling, CI/CD scripts, type-safe integrations

Agent Cross-Reference

The skills library is designed to support 6 specialized agents in the CIA platform. Each agent references relevant skills for their domain:

๐Ÿ“‹ Task Agent (23 skills)

Primary Role: Product quality, GitHub issue management, ISMS compliance
Key Skills: All security/ISMS skills (10), testing/quality (4), DevOps (3), community (3), architecture docs (3)
See: .github/agents/task-agent.md

๐Ÿ› ๏ธ Stack Specialist (22 skills)

Primary Role: Java/Spring/PostgreSQL technical expertise
Key Skills: All security/ISMS skills (10), architecture/framework (4), testing (3), DevOps (3), documentation (2)
See: .github/agents/stack-specialist.md

๐ŸŽจ UI Enhancement Specialist (17 skills)

Primary Role: Vaadin UI/UX, accessibility, data visualization
Key Skills: All security/ISMS skills (10), UI frameworks (3), testing (3), documentation (1)
See: .github/agents/ui-enhancement-specialist.md

๐Ÿ” Intelligence Operative (21 skills)

Primary Role: Political analysis, OSINT, intelligence methodologies
Key Skills: All security/ISMS skills (10), all intelligence/OSINT skills (10), documentation (1)
See: .github/agents/intelligence-operative.md

๐Ÿ’ฐ Business Development Specialist (16 skills)

Primary Role: Strategic planning, partnerships, revenue models
Key Skills: All security/ISMS skills (10), market context (3), documentation (3)
See: .github/agents/business-development-specialist.md

๐Ÿ“ข Marketing Specialist (15 skills)

Primary Role: Digital marketing, content strategy, community building
Key Skills: All security/ISMS skills (10), audience understanding (3), technical marketing (2)
See: .github/agents/marketing-specialist.md

For detailed agent-skill mappings, see .github/agents/README.md

Skill Structure

Each skill follows this standardized structure:

---
name: skill-name
description: Clear, actionable description (max 200 chars)
license: Apache-2.0
---

# Skill Name

## Purpose
Why this skill exists and what problems it solves.

## When to Use
Specific scenarios with โœ… (do use) and โŒ (don't use) examples.

## Patterns & Examples
Code examples, decision trees, checklists with good/bad patterns.

## ISMS Compliance Mapping
ISO 27001, NIST CSF, CIS Controls references.

## Hack23 ISMS Policy References
Links to relevant policies in https://github.com/Hack23/ISMS-PUBLIC

## References
Official documentation, CIA project files, external resources.

Usage in GitHub Copilot

GitHub Copilot automatically discovers skills in .github/skills/ directories. Skills become available:

  1. In Chat: Ask questions that match skill descriptions

    • "How do I implement OWASP Top 10 protections?"
    • "What's the proper way to handle secrets?"
    • "Show me JPA optimization patterns"
  2. During Development: Copilot suggests patterns from skills

    • Writing authentication code โ†’ suggests secure-code-review patterns
    • Creating entities โ†’ suggests jpa-hibernate-optimization patterns
    • Writing tests โ†’ suggests unit-testing-patterns
  3. In Code Reviews: Reference skills in review comments

    • "Please review secure-code-review skill for SQL injection prevention"
    • "See input-validation skill for proper sanitization"

Design Principles

Strategic, Not Tactical

Skills provide high-level guidance and decision frameworks, not step-by-step instructions.

Rule-Based

Clear, enforceable rules with โœ…/โŒ examples rather than open-ended suggestions.

Security-by-Design

All skills incorporate security considerations aligned with Hack23 ISMS policies.

ISMS-Aligned

Every skill maps to ISO 27001:2022, NIST CSF, and CIS Controls where applicable.

Composable

Skills can reference and build upon each other for complex scenarios.

Compliance Mapping

All skills align with CIA platform's ISMS framework:

  • ISO 27001:2022: Information security management controls
  • NIST Cybersecurity Framework: Identify, Protect, Detect, Respond, Recover
  • CIS Controls v8: Critical security controls
  • GDPR: Data protection and privacy requirements

See ISMS_COMPLIANCE_MAPPING.md for detailed mappings.

Contributing to Skills

Adding New Skills

  1. Create directory: .github/skills/skill-name/
  2. Create SKILL.md with YAML frontmatter
  3. Follow naming convention: lowercase-hyphen-separated
  4. Include all required sections
  5. Map to ISMS controls
  6. Link to Hack23 policies
  7. Provide code examples
  8. Test with GitHub Copilot

Updating Existing Skills

  1. Keep skill descriptions under 200 characters
  2. Maintain โœ…/โŒ pattern examples
  3. Update ISMS mappings when standards change
  4. Verify links to policies and documentation
  5. Ensure code examples compile/run
  6. Update references when project structure changes

Quality Standards

  • Clarity: Clear, concise language
  • Actionability: Specific, enforceable guidance
  • Security: Defense-in-depth principles
  • Compliance: ISMS framework alignment
  • Maintainability: Easy to update, version control friendly

Skill Effectiveness Metrics

Track these metrics to measure skill effectiveness:

  • Adoption Rate: How often skills are referenced in PRs/reviews
  • Security Improvements: Reduction in vulnerabilities after skill implementation
  • Code Quality: Improvement in SonarCloud/CodeQL scores
  • Compliance: Faster ISMS audit completion
  • Developer Productivity: Reduced time to implement security controls

License

All skills are licensed under Apache License 2.0, consistent with the CIA project.

Contact


Last Updated: February 2026
Skill Count: 79
Compliance Standards: ISO 27001:2022, NIST CSF 2.0, CIS Controls v8, GDPR, NIS2, EU CRA