SkillsScout
SECURITY-COMPLIANCE / 安全与合规

code-review-security-owasp-secure-agent-playbook

收录日期 2026-07-30·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
8
安全性
9
8.0SCOUT SCORE

1. 基本信息

项目 内容
名称 code-review-security(OWASP Secure Agent Playbook 仓库 code-security-skills 插件内子技能)
项目自述名称 Secure Agent Playbook
作者/维护者 OWASP Foundation(GitHub 组织,已通过验证),主要维护者 Chris Maenner
来源链接 https://github.com/OWASP/secure-agent-playbook/tree/main/plugins/code-security-skills/skills/code-review-security
许可证 CC-BY-4.0(GitHub API 获取;仓库 LICENSE.md 与各 SKILL.md front matter 均明确标注)
GitHub Stars / Forks 128 / 14(GitHub API,截至 2026-07-30;数字为整个仓库层面,非本子技能单独统计——见第 7 章说明)
最新版本 v0.2.7(2026-06-02 发布)
安装方式 Claude Code 插件市场一条命令安装(见第 10 章)

2. 功能介绍与亮点

code-review-security 是一套结构化的安全代码审查流程:不是简单地让模型“看看有没有安全问题”,而是提供一份对照 OWASP Top 10(A01–A10)与 OWASP ASVS(应用安全验证标准)逐类核查的操作手册。核心流程分五步:先确定审查范围(语言/框架、信任边界、数据敏感度、暴露面),再按注入、鉴权与会话、授权、加密、数据暴露、配置错误、反序列化七大漏洞类别逐一排查,接着套用检测到的框架(React/Express/Django/Flask/Spring/Rails/Go)专属检查项,若审查对象是 PR 差异则聚焦改动行及其上下文,最终产出标注文件行号、附带漏洞代码片段、攻击场景说明、修复代码与置信度评级的结构化发现报告。

主要亮点:

3. 适用场景

固定分类:安全与合规

适合在提交代码前、审查 Pull Request、或对现有模块做一次系统性安全体检时使用。典型受益人群:没有专职安全工程师、需要在日常研发流程中补上“安全复核”这一环的中小团队开发者;也适合安全团队用作标准化审查清单,减少不同审查者之间标准不一致的问题。

4. 跨 Agent 兼容性

5. 推荐理由

多数“AI 审代码”的做法停留在让模型即兴给出一份笼统清单。这套技能把 OWASP 多年沉淀的安全审查方法论固化成可复用的结构化流程:审查范围先行、漏洞类别按优先级逐一过,每条发现都要求给出文件行号、攻击场景与修复代码,而不是含糊的“建议加强校验”。对独立开发者或没有安全团队的小团队来说,相当于免费获得一份专业安全审查员的操作手册,且发现天然带 OWASP/ASVS 引用,方便后续做合规记录。

6. 评分

维度 分数 说明
受欢迎程度 7 OWASP 基金会官方项目(GitHub 组织已验证),仓库层 128 stars/14 forks 不能直接记给单个子技能;但已有多名外部用户提交真实 issue 与合并 PR(如 2026-07-21 提交的插件打包问题反馈),体现真实第三方使用与协作
可用性 8 Claude Code 插件市场一条命令安装,README 文档完整(快速开始、技能目录、示例输出),近期仍有活跃维护;但目前仅原生支持 Claude Code 插件机制,其余生态需手动适配
安全性 9 纯分析类技能,不执行任何 shell 命令、不联网外发数据、不需要任何 API Key 或凭据,官方开源全文可审计,License 明确

综合评分:8.0(三项均值)

安全检查清单: ① 是否执行 shell 命令:否,全程本地读取代码并输出报告 ② 是否联网外发数据:否 ③ 是否要求 API key/凭据:否 ④ 可疑指令迹象:全文精读未发现 prompt injection 或隐蔽指令 ⑤ 作者/组织信誉:OWASP 基金会(GitHub 已验证组织),主维护者及多名外部贡献者均有可查证的真实活动记录 ⑥ License:CC-BY-4.0,明确 ⑦ 最近维护:仓库 issue 最近创建于 2026-07-21,持续活跃

7. 跟同类 Skills 相比的优势

对比对象 定位 与本技能的差异
Semgrepsemgrep scan --config=auto 基于规则模式匹配的开源静态分析引擎,覆盖数十种语言 纯规则匹配,速度快、结果确定,但难以理解业务逻辑(如“这个接口是否漏了鉴权检查”这类语义判断);本技能靠模型推理信任边界与数据流,能捕捉规则难以覆盖的逻辑类漏洞,代价是不如规则引擎快速确定
GitHub CodeQL / Advanced Security GitHub 官方语义代码分析引擎,将代码编译为可查询数据库后运行形式化查询 功能强大但需要接入 CI、配置查询库,学习曲线较陡;本技能无需任何环境搭建,直接在对话或 PR 审查场景中即用即走,输出的是可直接理解的叙述性发现而非查询结果

8. 用户评价

该技能目前在第三方评测平台尚无具名评价,但在其 GitHub 仓库的 issue 区可见到具名开发者的真实使用反馈:开发者 jagreehal 于 2026-07-21 反馈将该插件按技能拆分打包上传至 claude.ai 网页版时遇到“单个压缩包最多 200 个文件”的平台限制;开发者 eoftedal 于 2026-06-25 提议为技能目录新增一个“安全架构”审查技能。两者均说明已有独立第三方开发者在实际使用并参与共建该项目。

9. 其他补充

code-review-security 只是该仓库 code-security-skills 插件下 11 个安全技能之一,同插件还包含依赖 CVE 扫描(sca-audit)、密钥扫描(secrets-scan)、API/Web/移动端安全审查、基础设施即代码安全审查等技能,安装该插件即可一并获得。仓库另有 ai-security-skills 插件,专门覆盖 AI Agent 自身的安全审计(提示注入测试、MCP 服务器审查等)。

10. 安装使用方式

Claude Code(推荐)

  1. 注册插件市场:/plugin marketplace add OWASP/secure-agent-playbook
  2. 安装技能集:/plugin install code-security-skills@agent-security-playbook
  3. 安装后直接在对话中描述任务即可自动触发,例如:“Review this code for security issues”

组织级插件安装:管理员可从仓库 Releases 页下载 secure-agent-playbook.zip,在 Claude 组织管理后台的 Plugins 设置中上传(注意:不要使用 GitHub 网页的“Download ZIP”按钮,其目录结构会被插件校验器拒绝,必须使用 Release 资产包)。

不使用 Claude Code 时:可直接让任意 Agent 参照仓库内 plugins/code-security-skills/plays/code-review-security.md 的完整操作手册执行,或作为人工安全审查清单使用。

安装后无需重启,无需额外配置 API Key 即可使用核心审查功能。

11. 注意事项