Agent Skill 编码与开发

安全审计RLM

运行并排查面向大型遗留.NET代码库的隐私保护型本地DSPy RLM安全审计。适用于扫描代码库漏洞、调整RLM/工具限制、修复截断/卡顿问题,或生成可操作的markdown/json审计输出,无需将完整代码库加载至模型上下文。

查看 GitHub 仓库 ↗ ⭐ 77 Stars
# 🔍 Security Audit RLM Skill 技术文档

## 1. 📌 Skill基础信息

**Skill名称**:security-audit-rlm  
**简称**:安全审计RLM  
**来源**:社区第三方(mitkox)  
**运行宿主**:Claude-Code CLI  
**核心定位**:对大型遗留.NET代码库进行隐私保护的本地化DSPy RLM安全审计,适用于漏洞扫描和生成可操作的安全报告场景。

## 2. 🧩 内部核心组成

**核心组件**:基于`audit.py`的工具驱动RLM工作流

**核心工具集**:
| 工具名称 | 功能简述 |
|---------|---------|
| `list_manifest` | 列出代码库文件清单 |
| `read_file` | 读取特定文件内容 |
| `search_pattern` | 模式搜索代码内容 |

**输出文件**:
- `security_audit_report.md` - 安全审计报告
- `security_audit_metadata.json` - 审计元数据
- `security_audit_manifest.jsonl` - 审计清单

**审计规则**:
- 保持分析过程本地化
- 使用RLM工具访问而非完整上下文注入
- 优先处理高危发现并提供具体修复方案

## 3. 🛠 安装与启用方式

**安装命令**:

skills install --user mitkox/megacode

**前置依赖**:
- Deno运行时环境(需验证`deno --version`)
- 可访问的模型端点(默认:`http://localhost:8000/v1`)

**启动命令**:

AUDIT_VERBOSE=1 python audit.py --source-root <repo-path>

## 4. 📋 标准工作流

1. **初始化配置**:设置源代码根路径和详细模式
2. **工具驱动扫描**:通过RLM工具逐步访问代码库
   - 清单文件列举
   - 关键文件读取
   - 模式匹配搜索
3. **迭代分析**:在限定迭代次数内进行安全分析
4. **报告生成**:输出结构化安全报告
   - 执行摘要
   - 关键发现(CRITICAL/HIGH级别)
   - 其他发现(MEDIUM/LOW级别)
   - 修复建议

## 5. ⚠️ 关键限制、缺陷、注意事项

**平台限制**:
- 仅支持.NET代码库审计
- 依赖本地模型端点(不支持云端LLM)

**资源消耗**:
- 需要调整参数避免token超限
- 大型代码库可能需要较长时间(10-30分钟)

**已知坑点**:
- 可能出现运行停滞,需降低迭代次数和输出字符限制
- 模型截断问题需要调整最大token数
- 路径/文件访问错误需要确认工具权限

**生产环境适用性**:适合预生产环境扫描,需充分测试参数配置

## 6. ✅ 适用场景 & ❌ 不适合场景

**✅ 适用场景**:
- 大型遗留.NET代码库的安全审计
- 需要隐私保护的本地化安全扫描
- 生成结构化安全报告和修复建议
- 避免将完整代码库加载到模型上下文的场景

**❌ 不适合场景**:
- 小型或非.NET项目(过度复杂)
- 需要实时扫描的敏捷开发流程
- 无本地模型端点的环境
- 需要完整代码上下文的分析任务

如何安装

skills install --user mitkox/megacode

通用安装教程:在哪里输入上面的命令

上面的命令本质是在「终端 / 命令行」中调用技能管理器,把该 Skill 下载并注册到你的 AI 工具。各主流工具打开终端的位置不同,按下面操作即可:

  1. 打开工具自带的终端面板,或系统终端(macOS「终端」、Windows「PowerShell」、Linux「Terminal」)。
  2. 把上面的安装命令复制进去,回车运行,等待下载与注册完成。
  3. 重启或重新加载 AI 工具,让新安装的 Skill 被识别。
  4. 新建对话并触发:直接描述用途,或通过该工具的技能 / 斜杠菜单选中此 Skill。
Claude 桌面版(macOS / Windows)

桌面版没有内置命令行,Skill 需通过 Claude Code CLI 安装。打开系统终端,先执行 npm install -g @anthropic-ai/claude-code,再运行上面的安装命令;完成后完全退出并重新打开 Claude。

Claude Code(终端 CLI)

直接在项目目录的终端里运行上面的命令即可。也可先输入 claude 启动交互界面,再在对话中引用该 Skill(/ 斜杠菜单或直接描述用途)。

VS Code(含 GitHub Copilot)

打开终端面板:菜单「终端 → 新建终端」,或快捷键 Ctrl+`(macOS 为 ⌃+`)。在终端里运行上面的命令;装完后执行「重新加载窗口」(Ctrl+Shift+P → Reload Window),让 Copilot 等扩展识别新技能。

Cursor

底部「终端」面板(Ctrl+`)即是内置终端。粘贴运行上面的命令,完成后在命令面板执行「Reload Window」刷新,再开始对话。

Windsurf

底部「终端」面板运行命令;也可直接使用其内置 Agent 终端,在对话侧执行安装。

其他工具(ChatGPT、本地脚本等)

不支持本地终端的产品,可先在本机终端完成安装,再在对话中描述该 Skill 的能力让其调用;不同工具的命令格式请以其官方文档为准。

风险提示

✅ 低风险

自动扫描未发现高危命令、隐私抓取或数据外传行为。仍建议安装前快速浏览仓库代码。

相似 Skill 推荐

ECC 智能体系统
affaan-m/ECC
低风险

这是一个智能体性能优化系统,为Claude Code、Codex、Opencode、Cursor等提供技能、直觉、记忆、安全性和以研究为先的开发能力。

cc-switch 全能助手
farion1231/cc-switch
低风险

一款跨平台的桌面全能助手,适用于 Claude Code、Codex、OpenCode、OpenClaw、Grok Build 和 Hermes Agent。唯一官方网站:ccswitch.io

Ruflo
ruvnet/ruflo
低风险

Ruflo是一个多智能体编排平台,专为AI编码代理(如Claude Code、Cursor、Codex、Copilot、Gemini、Amp等12个以上)设计。当用户需要以下操作时使用此技能:(1)在项目中安装/初始化R

营销技能
coreyhaines31/marketingskills
低风险

为Claude Code和AI代理提供的营销技能,涵盖转化率优化(CRO)、文案撰写、搜索引擎优化(SEO)、数据分析和增长工程。