SkillsScout
SECURITY-COMPLIANCE / 安全与合规

scan-code-microsoft-power-platform-skills

收录日期 2026-07-27·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
8
安全性
9
8SCOUT SCORE

1. 基本信息

项目 内容
名称 scan-code-microsoft-power-platform-skills
作者/维护者 Microsoft(Power Platform 团队)
来源链接 https://github.com/microsoft/power-platform-skills/tree/main/plugins/power-pages/skills/scan-code
许可证 MIT(GitHub API 获取)
GitHub Stars 566(GitHub API 获取;此为合集仓库整体数字,不代表本技能自身热度)
Forks 116(GitHub API 获取)
最新版本 power-pages 插件 v2.6.3(插件 manifest 获取)
安装方式 Claude Code / GitHub Copilot CLI 会话内执行 /plugin marketplace add microsoft/power-platform-skills/plugin install power-pages@power-platform-skills

2. 功能介绍与亮点

scan-code 是 Power Pages 官方插件内的本地代码安全扫描技能,把两个开源工具封装成一句话触发的流程:

3. 适用场景

固定分类:安全与合规。适合已用该插件搭建 Power Pages 代码站点、需要在提交代码前或上线前快速自查源码与依赖安全问题的开发者,尤其适合没有专职安全团队、不熟悉 SAST/依赖扫描工具链搭建方式的中小团队或个人开发者。

4. 跨 Agent 兼容性

(另注:官方同时原生支持 GitHub Copilot CLI,但其不属于本报告评估的四个目标生态。)

5. 推荐理由

把本地 SAST 静态分析、依赖扫描、密钥检测、许可证检查四件事封装成一句话触发的 Power Pages 专属技能,发现的问题直接联动同插件内其他安全技能形成修复闭环,且对密钥类敏感发现设有行业内少见的强制掩码规则,即使部分匹配也绝不显示原文。

6. 评分

维度 分数 说明
受欢迎程度 7 官方 Microsoft 出品,所属仓库 566 stars / 116 forks,功能于 2026-07-16 上线并当日追加一次文档补充;该子技能自身在第三方渠道尚无独立讨论证据
可用性 8 SKILL.md 文档详尽(234 行,含工作流程、故障提示、措辞规范),需本机预装 opengrep 与 trivy 两个第三方工具,缺失时有 Agent 回退方案兜底,非强制阻断;子目录近两周内仍有功能提交
安全性 9 见下方检查清单

安全检查清单

① 权限范围:通过 Bash 在本地调用 opengrep/trivy 执行只读扫描,不修改用户代码,唯一写操作是生成 HTML 报告文件。 ② 运行时联网:扫描本身在本地执行;SKILL.md 明确提前告知用户第三方工具可能按自身条款处理数据,AI 回退模式下源码会经 AI 服务处理,披露充分。 ③ 凭据处理:不涉及任何 API key 或账号凭据。 ④ 可疑指令:未见混淆代码或隐蔽外发;相反设有强制密钥掩码规则(发现的密钥任何情况下都不得以原文形式出现在任何输出中)、明确的用词与行为约束(不得用“人工审查”误导用户),安全意识高于一般水平。 ⑤ 作者信誉:Microsoft 官方仓库,提交者为真实署名员工。 ⑥ License:MIT,明确。 ⑦ 维护时间:最近一次提交 2026-07-16,仓库整体持续活跃维护。

综合:官方出品、完全开源可审计,本地执行、无外发凭据,且对敏感发现有明确高于常规的保护机制——判 9 分。

7. 跟同类 Skills 相比的优势

项目 定位 差异化
scan-code(本技能) 本地封装 opengrep(SAST)+ trivy(依赖/密钥/许可证),产出四类发现并联动同插件其他安全技能修复 专属 Power Pages 代码站点场景,全程本地运行,免费开源,无需额外云账号
Power Platform Solution Checker(微软官方内置工具) 对整个 solution 做通用静态规则检查,含部分安全相关规则 覆盖面是整个 solution 而非源码/依赖细节,不做 SAST 级代码模式分析,也不扫描第三方依赖包与密钥
configure-repo-scan(Harness 平台同类技能) 把 STO 安全扫描器接入 Harness CI/CD 流水线,扫描发生在云端流水线执行阶段 依赖已有 Harness 账号与已配置好的流水线,服务于 CI/CD 门禁场景,而非开发者本地即时自查;不针对 Power Pages 代码结构

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

scan-code 同时是姊妹技能 security-review 编排的六个安全检查模块之一(对应“代码与依赖”维度),既可独立运行,也会在用户选择“完整安全审查”时被自动纳入。使用前需要本机安装 opengrep 与 trivy 两个开源工具,缺失时技能会提示并提供 Agent 直接审查源码的回退方案。

10. 安装使用方式

在 Claude Code 或 GitHub Copilot CLI 会话内依次执行:

/plugin marketplace add microsoft/power-platform-skills
/plugin install power-pages@power-platform-skills

本机建议提前安装 opengrep 与 trivy(缺失时技能会提示并提供 AI 回退方案,但功能覆盖不如工具扫描完整)。安装完成后,在已部署的 Power Pages 代码站点项目中直接说“检查一下我的代码安全”“看看依赖包有没有问题”,或运行 /scan-code 触发。安装/更新后无需重启 Agent,插件市场支持自动更新。

11. 注意事项