1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | scan-code-microsoft-power-platform-skills |
| 作者/维护者 | Microsoft(Power Platform 团队) |
| 来源链接 | https://github.com/microsoft/power-platform-skills/tree/main/plugins/power-pages/skills/scan-code |
| 许可证 | MIT(GitHub API 获取) |
| GitHub Stars | 566(GitHub API 获取;此为合集仓库整体数字,不代表本技能自身热度) |
| Forks | 116(GitHub API 获取) |
| 最新版本 | power-pages 插件 v2.6.3(插件 manifest 获取) |
| 安装方式 | Claude Code / GitHub Copilot CLI 会话内执行 /plugin marketplace add microsoft/power-platform-skills 后 /plugin install power-pages@power-platform-skills |
2. 功能介绍与亮点
scan-code 是 Power Pages 官方插件内的本地代码安全扫描技能,把两个开源工具封装成一句话触发的流程:
- 本地静态分析 + 依赖扫描:调用 opengrep 做源码静态分析、trivy 做依赖/密钥/许可证扫描,产出按四类归组的发现——代码模式问题、易受攻击的依赖包、硬编码密钥、许可证问题。
- 工具缺失时的透明回退:若本机未安装 opengrep/trivy,技能会明确告知缺失哪一个,并提供“由 Agent 直接读代码审查”的回退方案——用词上刻意避免“人工审查”这类误导性说法,且需用户显式同意才启动(因为耗费大量 token)。
- 强制密钥掩码规则:无论走工具扫描还是 Agent 回退,发现的密钥类信息在任何输出(对话、日志、报告)中都只能以掩码形式出现,哪怕只是部分匹配也不允许显示原文。
- 可配置扫描范围:交互式选择检查代码、依赖还是两者,代码检查再分基础/深度两档规则集(深度档额外覆盖 OWASP Top 10、CWE Top 25)。
- 报告与联动:生成 HTML 报告,发现的问题按类型建议联动同插件其他安全技能(表头问题→ manage-headers,防火墙→ manage-firewall,权限问题→ audit-permissions,登录问题→ setup-auth)。
- 风险披露透明:使用前明确告知用户 opengrep/trivy 是第三方开源工具,可能按自身条款处理数据;选择 AI 回退时源码会经由 AI 服务处理,均由 Microsoft 明确声明不对第三方工具行为负责。
3. 适用场景
固定分类:安全与合规。适合已用该插件搭建 Power Pages 代码站点、需要在提交代码前或上线前快速自查源码与依赖安全问题的开发者,尤其适合没有专职安全团队、不熟悉 SAST/依赖扫描工具链搭建方式的中小团队或个人开发者。
4. 跨 Agent 兼容性
- Claude Code:原生支持。SKILL.md 以标准 Agent Skills 规范分发,声明
model: opus,Microsoft Learn 官方教程专门以 Claude Code 为对象给出完整安装步骤。 - Codex:未验证——已抓取材料未提及。
- OpenClaw:未验证——已抓取材料未提及。
- Hermes Agent:未验证——已抓取材料未提及。
(另注:官方同时原生支持 GitHub Copilot CLI,但其不属于本报告评估的四个目标生态。)
5. 推荐理由
把本地 SAST 静态分析、依赖扫描、密钥检测、许可证检查四件事封装成一句话触发的 Power Pages 专属技能,发现的问题直接联动同插件内其他安全技能形成修复闭环,且对密钥类敏感发现设有行业内少见的强制掩码规则,即使部分匹配也绝不显示原文。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 官方 Microsoft 出品,所属仓库 566 stars / 116 forks,功能于 2026-07-16 上线并当日追加一次文档补充;该子技能自身在第三方渠道尚无独立讨论证据 |
| 可用性 | 8 | SKILL.md 文档详尽(234 行,含工作流程、故障提示、措辞规范),需本机预装 opengrep 与 trivy 两个第三方工具,缺失时有 Agent 回退方案兜底,非强制阻断;子目录近两周内仍有功能提交 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
① 权限范围:通过 Bash 在本地调用 opengrep/trivy 执行只读扫描,不修改用户代码,唯一写操作是生成 HTML 报告文件。 ② 运行时联网:扫描本身在本地执行;SKILL.md 明确提前告知用户第三方工具可能按自身条款处理数据,AI 回退模式下源码会经 AI 服务处理,披露充分。 ③ 凭据处理:不涉及任何 API key 或账号凭据。 ④ 可疑指令:未见混淆代码或隐蔽外发;相反设有强制密钥掩码规则(发现的密钥任何情况下都不得以原文形式出现在任何输出中)、明确的用词与行为约束(不得用“人工审查”误导用户),安全意识高于一般水平。 ⑤ 作者信誉:Microsoft 官方仓库,提交者为真实署名员工。 ⑥ License:MIT,明确。 ⑦ 维护时间:最近一次提交 2026-07-16,仓库整体持续活跃维护。
综合:官方出品、完全开源可审计,本地执行、无外发凭据,且对敏感发现有明确高于常规的保护机制——判 9 分。
7. 跟同类 Skills 相比的优势
| 项目 | 定位 | 差异化 |
|---|---|---|
| scan-code(本技能) | 本地封装 opengrep(SAST)+ trivy(依赖/密钥/许可证),产出四类发现并联动同插件其他安全技能修复 | 专属 Power Pages 代码站点场景,全程本地运行,免费开源,无需额外云账号 |
| Power Platform Solution Checker(微软官方内置工具) | 对整个 solution 做通用静态规则检查,含部分安全相关规则 | 覆盖面是整个 solution 而非源码/依赖细节,不做 SAST 级代码模式分析,也不扫描第三方依赖包与密钥 |
| configure-repo-scan(Harness 平台同类技能) | 把 STO 安全扫描器接入 Harness CI/CD 流水线,扫描发生在云端流水线执行阶段 | 依赖已有 Harness 账号与已配置好的流水线,服务于 CI/CD 门禁场景,而非开发者本地即时自查;不针对 Power Pages 代码结构 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
scan-code 同时是姊妹技能 security-review 编排的六个安全检查模块之一(对应“代码与依赖”维度),既可独立运行,也会在用户选择“完整安全审查”时被自动纳入。使用前需要本机安装 opengrep 与 trivy 两个开源工具,缺失时技能会提示并提供 Agent 直接审查源码的回退方案。
10. 安装使用方式
在 Claude Code 或 GitHub Copilot CLI 会话内依次执行:
/plugin marketplace add microsoft/power-platform-skills
/plugin install power-pages@power-platform-skills
本机建议提前安装 opengrep 与 trivy(缺失时技能会提示并提供 AI 回退方案,但功能覆盖不如工具扫描完整)。安装完成后,在已部署的 Power Pages 代码站点项目中直接说“检查一下我的代码安全”“看看依赖包有没有问题”,或运行 /scan-code 触发。安装/更新后无需重启 Agent,插件市场支持自动更新。
11. 注意事项
- 完整扫描能力依赖本机已安装 opengrep 与 trivy;缺失时的 Agent 回退方案会消耗较多 token,且不做依赖包级别的扫描。
- opengrep 与 trivy 是第三方开源工具,处理源码与依赖数据受其自身条款与隐私政策约束,Microsoft 明确声明不对此负责。
- 尚无法确认在 Codex / OpenClaw / Hermes Agent 上的兼容情况。
- 目前在第三方平台缺乏独立用户评价,长期可靠性有待观察。