1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | ln-22-codebase-auditor(合集仓库 levnikolaevich/claude-code-skills 内的子技能) |
| 作者/维护者 | levnikolaevich |
| 来源链接 | https://github.com/levnikolaevich/claude-code-skills/tree/master/plugins/codebase-audit-suite/skills/ln-22-codebase-auditor |
| 许可证 | MIT(GitHub API 实测) |
| GitHub Stars | 522(GitHub API 实测,数字属整个合集仓库,不代表本技能自身热度,详见第 8 章) |
| Forks | 74(GitHub API 实测) |
| 最新版本 | v2026.07.12(2026-07-13 发布,将仓库重构为“18 个独立技能、六个精简插件”的当前架构) |
| 安装方式 | Claude Code / Codex 插件市场一条命令安装 |
2. 功能介绍与亮点
ln-22-codebase-auditor 是一个只读的横切代码库健康审计工具,一次运行覆盖七个维度:安全、交付流程、可维护性、依赖状态、可诊断性、并发安全、生命周期管理。
流程分五阶段:确定范围与基线 → 检查安全与交付门禁 → 排查重复代码/复杂度/依赖漏洞 → 验证日志与并发行为 → 过滤误报后按 P0–P3 输出结论,最终给出 PASS/CONCERNS/FAIL/BLOCKED 四选一,每条发现要求给出证据位置与复现路径。
主要亮点:零文件修改(明文禁止发布、部署、迁移生产数据、轮换密钥或改写文件);证据优先(要求验证可达性与实际后果,区分静态怀疑与运行时证据);噪音过滤(排除生成代码、依赖库、测试代码与框架惯例带来的误报);工具路由表(技术栈识别、依赖漏洞、构建健康度各有首选与兜底工具,行为可预期)。
3. 适用场景
所属分类:工程效率与代码质量
适合团队在重大重构前、新成员接手一个陌生代码库前、或例行季度代码治理前,快速获得一份跨维度的健康快照——且不产生任何代码改动风险。它不替代针对某次改动的 PR 评审,也不替代文档、测试组合、架构或持久层的专项深度评审,而是作为触发频率更低、覆盖面更广的整体体检工具。
4. 跨 Agent 兼容性
- Claude Code:原生支持——通过插件市场一条命令安装,SKILL.md 为该生态标准格式。
- Codex:原生支持——该插件套件在仓库内配备了独立的
.codex-plugin/plugin.json清单。 - OpenClaw:未验证——现有材料未提及。
- Hermes Agent:未验证——现有材料未提及。
5. 推荐理由
它用零文件修改的强安全边界,把“给代码库做一次全面体检”变成对话式的一句话触发,适合谨慎团队或第一次尝试让 agent 诊断代码库的场景。相比只盯单一维度的扫描器,它一次覆盖七个健康侧面;相比逐个 PR 审阅的代码评审工具,它面向“整个仓库现在处于什么状态”而非“这次改动有没有问题”,两者互补。其证据纪律(可复现证据优先于静态怀疑、主动过滤框架惯例噪音)也降低了自动化审计常见的误报疲劳。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 6 | 所属合集仓库 522 Stars / 74 Forks(2026-07-27 GitHub API 实测),近三天内仍有提交;仓库历史上曾有 8 位不同外部用户提交 issue/PR,但均针对该次架构重构前的旧版本,当前架构上线约两周,尚无独立第三方对本技能的公开评价 |
| 可用性 | 8 | 插件市场一条命令即可安装所在套件;SKILL.md 文档详尽(近 300 行,含五阶段清单、工具路由表、输出模板),最近一次提交为 3 天前;该仓库历史上经历过多次整体架构调整(曾用不同的技能组织方式与命名),当前“18 个独立技能”架构自 2026 年 7 月中旬起保持稳定 |
| 安全性 | 9 | 见下方检查清单,全部通过且无写操作 |
安全检查清单:
① 权限范围——仅调用 git status/log/blame、仓库自带构建/测试命令、依赖审计工具(如 npm audit)等诊断类命令,SKILL.md 明文禁止发布、部署、生产数据迁移、密钥轮换或改写文件;
② 联网外发——仅在核实第三方库行为时查阅官方文档,不外发用户数据;
③ 凭据处理——不需要任何 API Key 或凭据;
④ 可疑指令——全文核验未发现提示注入或混淆代码迹象;
⑤ 作者信誉——单一独立开发者,fork:star 比例约 14%属健康区间,未见刷星或 SEO 操纵措辞;
⑥ License——MIT,明确;
⑦ 最近维护——3 天前有提交,活跃。
(SKILL.md 未用 allowed-tools 字段做技术级工具限制,只读边界依赖指令层面约束而非硬性沙箱,用户可留意。)
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本技能的差异 |
|---|---|---|
| Anthropic 官方 claude-plugins-official 代码评审插件 | 面向单次代码改动(diff/PR)的评审助手,触发时机是“这次改动改得对不对” | 依赖具体的一次改动作为输入;本技能不需要 diff,面向整仓库做周期性七维健康快照 |
| Trail of Bits 出品的 differential-review | 聚焦安全视角的差异化代码审查,同样是 diff 驱动 | 安全审查深度更专精;本技能覆盖面更广(安全只是七个维度之一)但单一维度深度较浅 |
| SonarQube / CodeQL 等传统静态分析平台 | 需要独立部署与规则维护的持续集成级扫描平台 | 需要基础设施与规则维护成本;本技能对话式直接在 agent 会话内运行,零基础设施但扫描深度不及成熟 SAST 平台 |
8. 用户评价
该技能所属的当前架构上线时间较短,第三方平台目前尚无针对该技能本身的具名用户评价。
9. 其他补充
安装同一插件套件时,会一并获得另外四个姊妹审计技能:文档审计、测试组合审计、架构审计、持久层审计,各自可独立触发,覆盖 ln-22 明确声明不替代的专项深度评审场景。
10. 安装使用方式
- 在 Claude Code 或 Codex 中执行:
/plugin marketplace add levnikolaevich/claude-code-skills - 再执行:
/plugin install codebase-audit-suite@levnikolaevich-skills-marketplace - 安装后无需重启,在对话中直接描述“帮我审计一下这个代码库的健康度”等类似意图即可触发,无需额外配置。
11. 注意事项
- 只读设计不等于零风险:审计会执行仓库自定义的构建/测试/依赖审计命令,若这些脚本含未经审查的生命周期钩子仍会被执行,建议在可信代码库环境中使用。
- 该仓库历史上经历过多次整体架构调整,当前架构自 2026 年 7 月中旬起保持稳定,但仍处于活跃迭代期,子技能路径未来可能变动。
- 安装命令会一并引入同套件其余四个专项审计技能,如只需要本技能可留意仓库是否提供更细粒度安装方式。