Agent Skill外传风险隐私敏感 编码与开发

代码审计

对代码库执行结构化审计,涵盖安全性、代码质量、性能、依赖项、架构和测试规范,然后生成优先级排序的发现报告。当用户请求代码审查、代码审计、安全审查、代码库评估、查看仓库、诊断代码库问题、遗留代码分类、收购前技术尽职调查或任何系统评估项目健康状况的请求时使用此技能。即使用户表达随意(“能帮我看看我的仓库吗?”)也应触发——此技能提供了临时审查所缺乏的结构化方法。此技能审计整个仓库在某个时间点的状态——审查差异或PR请使用内置的代码审查技能;对未决变更进行安全检查请使用安全审查技能。

查看 GitHub 仓库 ↗

📌 Skill基础信息

Skill名称:code-audit(代码审计)

简称:code-audit

来源:社区第三方(由 Theycallmeholla 开发)

运行宿主:Claude Code CLI

核心定位:对代码库进行结构化审计,覆盖安全、代码质量、性能、依赖项、架构和测试规范性,生成优先级排序的审计报告,适用于系统性的项目健康评估。


🧩 内部核心组成

此 Skill 是一个审计框架,内部由多个子流程和参考文件组成:

子流程集合

  • Phase 1: 代码库盘点与项目定位
  • Phase 2: 安全检查
  • Phase 3: 代码质量与可维护性检查
  • Phase 4: 性能与可扩展性检查
  • Phase 5: 依赖项与供应链检查
  • Phase 6: 架构与设计检查
  • Phase 7: 测试与CI规范性检查
  • Phase 8: 文档与运维就绪检查
  • Phase 9: 报告生成

脚本工具(精简表格)

脚本名称功能简述
inventory.sh生成代码库概览:文件数量、LOC统计、关键文件检查
scan_secrets.sh扫描硬编码的密钥、凭据等敏感信息
find_smells.sh检测代码异味:大文件、深层嵌套、TODO标记等
deps_check.sh执行依赖项审计(npm audit/pip-audit等)

参考文件

  • references/security.md - 安全检查清单
  • references/quality.md - 代码质量检查标准
  • references/performance.md - 性能检查模式
  • references/architecture.md - 架构设计指南
  • report-template.md - 审计报告模板

目录结构

skills/code-audit/
├── scripts/          # 审计脚本
├── references/       # 检查清单和指南
├── assets/          # 报告模板
└── SKILL.md         # 技能说明文档

🛠 安装与启用方式

安装命令

skills install --user Theycallmeholla/skills

前置依赖

  • Claude Code CLI 环境
  • 基本的代码审计工具链(如各语言包管理器)

启用方式:在 Claude Code CLI 中通过自然语言触发,如"审计这个代码库"、"review这个项目"等。


📋 标准工作流

  1. 用户输入:用户提出审计请求(正式或非正式表述)
  2. Phase 1 - 项目定位

- 确认审计目标路径

- 运行库存脚本生成概览

- 阅读README和包配置

- 识别技术栈和入口点

  1. Phase 2-8 - 分层审计

- 按顺序执行各专项检查

- 使用对应脚本和参考指南

- 记录发现的问题和证据

  1. Phase 9 - 报告生成

- 按严重程度排序发现项

- 使用模板生成结构化报告

- 包含执行摘要、详细发现和建议


⚠️ 关键限制、缺陷、注意事项

平台限制

  • 仅能在 Claude Code CLI 环境中运行
  • 部分脚本需要相应的语言工具链支持

Token消耗:大型代码库审计可能消耗大量token,建议对超大型项目(>10万行代码)采用抽样策略

适用项目类型

  • ✅ 中小型代码库(<10万行代码)
  • ✅ 需要系统性评估的项目
  • ✅ 技术尽职调查场景

不适用场景

  • ❌ 单文件或PR审查(使用内置code-review)
  • ❌ 实时安全扫描(使用security-review)
  • ❌ 超大型单体仓库(需额外抽样策略)

生产环境适用性:可用于预生产环境评估,但需要人工验证关键安全发现


✅ 适用场景 & ❌ 不适合场景

✅ 适用场景

  • 技术尽职调查:收购前的代码质量评估
  • 遗产代码接管:继承老旧代码库时的系统评估
  • 定期健康检查:项目周期性的全面审计
  • 预发布检查:上线前的安全和质量验证
  • 系统评估请求:用户询问"这个代码库有什么问题"

❌ 不适合场景

  • 单文件代码审查:只需review个别文件或函数
  • 差异对比审查:PR或代码差异审查
  • 实时安全扫描:对正在进行变更的检查
  • 超大规模项目:超过10万行代码的单体仓库
  • 缺乏上下文的项目:没有README和文档的代码片段

如何安装

skills install --user Theycallmeholla/skills

通用安装教程:在哪里输入上面的命令

上面的命令本质是在「终端 / 命令行」中调用技能管理器,把该 Skill 下载并注册到你的 AI 工具。各主流工具打开终端的位置不同,按下面操作即可:

  1. 打开工具自带的终端面板,或系统终端(macOS「终端」、Windows「PowerShell」、Linux「Terminal」)。
  2. 把上面的安装命令复制进去,回车运行,等待下载与注册完成。
  3. 重启或重新加载 AI 工具,让新安装的 Skill 被识别。
  4. 新建对话并触发:直接描述用途,或通过该工具的技能 / 斜杠菜单选中此 Skill。
Claude 桌面版(macOS / Windows)

桌面版没有内置命令行,Skill 需通过 Claude Code CLI 安装。打开系统终端,先执行 npm install -g @anthropic-ai/claude-code,再运行上面的安装命令;完成后完全退出并重新打开 Claude。

Claude Code(终端 CLI)

直接在项目目录的终端里运行上面的命令即可。也可先输入 claude 启动交互界面,再在对话中引用该 Skill(/ 斜杠菜单或直接描述用途)。

VS Code(含 GitHub Copilot)

打开终端面板:菜单「终端 → 新建终端」,或快捷键 Ctrl+`(macOS 为 ⌃+`)。在终端里运行上面的命令;装完后执行「重新加载窗口」(Ctrl+Shift+P → Reload Window),让 Copilot 等扩展识别新技能。

Cursor

底部「终端」面板(Ctrl+`)即是内置终端。粘贴运行上面的命令,完成后在命令面板执行「Reload Window」刷新,再开始对话。

Windsurf

底部「终端」面板运行命令;也可直接使用其内置 Agent 终端,在对话侧执行安装。

其他工具(ChatGPT、本地脚本等)

不支持本地终端的产品,可先在本机终端完成安装,再在对话中描述该 Skill 的能力让其调用;不同工具的命令格式请以其官方文档为准。

风险提示

⚠️ 高风险:请勿直接执行

本 Skill 的 SKILL.md 经自动扫描命中高危命令 / 数据外传 / 可疑链接等模式。安装与执行前务必人工逐行核验原始代码;本站已隐藏一键复制,避免误操作。

检测到隐私/敏感信息读取(预设模式 #3)
检测到数据外传行为(预设模式 #8)

命中检测项

  • privacy_collect
  • exfiltr

相似 Skill 推荐

ECC 智能体系统
affaan-m/ECC
低风险

这是一个智能体性能优化系统,为Claude Code、Codex、Opencode、Cursor等提供技能、直觉、记忆、安全性和以研究为先的开发能力。

cc-switch 全能助手
farion1231/cc-switch
低风险

一款跨平台的桌面全能助手,适用于 Claude Code、Codex、OpenCode、OpenClaw、Grok Build 和 Hermes Agent。唯一官方网站:ccswitch.io

Ruflo
ruvnet/ruflo
低风险

Ruflo是一个多智能体编排平台,专为AI编码代理(如Claude Code、Cursor、Codex、Copilot、Gemini、Amp等12个以上)设计。当用户需要以下操作时使用此技能:(1)在项目中安装/初始化R

营销技能
coreyhaines31/marketingskills
低风险

为Claude Code和AI代理提供的营销技能,涵盖转化率优化(CRO)、文案撰写、搜索引擎优化(SEO)、数据分析和增长工程。