Rôle de ce skill
Ce skill fait partie du plugin bitwarden-devops-engineer distribué via le marketplace AI de Bitwarden (bitwarden/ai-plugins). Il encode la convention officielle Bitwarden pour manipuler des secrets dans les workflows GitHub Actions : authentification OIDC auprès d'Azure, récupération de secrets depuis Azure Key Vault via les actions composites bitwarden/gh-actions, et consommation sécurisée de ces secrets dans le job.
Ce que ce skill apporte à Claude
Lorsqu'il est activé, ce skill guide Claude pour répondre à des questions comme « comment récupérer un token DockerHub depuis Key Vault avant un push d'image », « ai-je besoin de id-token: write sur ce job qui se connecte à Azure » ou « pourquoi mon job de déploiement ne voit pas le secret récupéré par le job de build ». Il définit un patron en quatre temps — azure-login → get-keyvault-secrets → azure-logout → consommation — et l'ensemble des règles invariantes qui s'appliquent à tout workflow Bitwarden.
Périmètre et limites
Le skill délègue explicitement à Skill(bitwarden-devops-engineer:bitwarden-workflow-linter-rules) tout ce que le linter de workflows Bitwarden vérifie (permissions_exist, step_pinned, step_approved, etc.). Certains cas restent hors périmètre et sont traités au cas par cas : contrôle d'accès des forks, vaults multiples dans un même job, sélection dynamique d'identité, logins matriciels, et opérations az CLI sur les certificats ou l'écriture de secrets.
Priorité à la non-exposition des secrets
La règle centrale de ce skill est que l'exposition d'un secret constitue un incident critique. Avant toute suggestion ou correction, Claude doit évaluer chaque modification contre une checklist d'hygiène : consommation exclusivement via env: au niveau du step, absence de toute instruction echo/cat/log, retrait de la session Azure dès que possible, et permissions: réduit au strict nécessaire. Ce contrôle est une porte bloquante : si un changement risque d'exposer un secret, Claude le signale plutôt que de le proposer.
Utilisation dans le marketplace
Ce skill s'installe avec le plugin bitwarden-devops-engineer via le marketplace Claude Code de Bitwarden. Il est conçu pour être invoqué par Claude dans le contexte d'une session de travail sur des workflows CI/CD Bitwarden, et doit être préféré à tout conseil GitHub Actions générique, qui diverge des conventions internes de Bitwarden.