1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | mobile-code-review(OWASP Secure Agent Playbook 仓库 code-security-skills 插件内子技能) |
| 项目自述名称 | Secure Agent Playbook |
| 作者/维护者 | OWASP Foundation(GitHub 组织,已通过验证);本子技能核心内容由外部贡献者 Renato Turic(GitHub 用户名 Aksi0m)构建 |
| 来源链接 | https://github.com/owasp/secure-agent-playbook/tree/main/plugins/code-security-skills/skills/mobile-code-review |
| 许可证 | CC-BY-4.0(仓库 LICENSE.md 与 SKILL.md front matter 均明确标注) |
| GitHub Stars / Forks | 128 / 14(GitHub API,截至 2026-07-30;数字为整个仓库层面,非本子技能单独统计——见第 7 章说明) |
| 最新版本 | v0.2.7(2026-06-02 发布) |
| 安装方式 | Claude Code 插件市场一条命令安装(见第 10 章) |
2. 功能介绍与亮点
mobile-code-review 针对原生 Android(Java/Kotlin)与 iOS(Swift/Objective-C)应用源码,对照 OWASP MASVS v2.1.0 逐条核查。核心流程:先确定审查范围,再通过清单文件自动识别平台——若只检测到跨平台壳层(如 React Native/Flutter),会声明“部分覆盖”而非勉强给结论。随后按 STORAGE、CRYPTO、AUTH、NETWORK、PLATFORM、CODE、RESILIENCE、PRIVACY 八大类逐一核查,每条控制项关联具体 MASTG 测试程序;若审查对象是 PR 差异,会聚焦改动行、重点检查证书锁定与密钥库/钥匙串用法。最终产出按严重程度排序的结构化发现报告。
主要亮点:
- 专业深度领先同仓库其它子技能:随该子技能合并的参考数据包含约 36 篇 MASVS 控制项说明与约 170 篇 MASTG 测试程序,是同仓库内规模最大、结构最完整的参考资料集之一。
- 平台自动识别:无需手动指定 Android 还是 iOS,跨平台壳层也如实标注覆盖范围。
- 零外部工具依赖:纯静态读取源码即可完成审查(与同仓库
sca-audit需调用外部扫描器不同)。 - 官方权威背书:OWASP 基金会官方仓库出品,核心内容有可查证的外部贡献者投入。
3. 适用场景
固定分类:安全与合规。
适合移动应用开发者在提交代码前、审查移动端 PR、或为应用做一次系统性 MASVS 合规体检时使用。典型受益人群:没有专职移动安全工程师的独立开发者与中小团队——通用代码审查工具大多面向 Web/API,很少覆盖移动端原生代码特有风险,这个技能正好补上这一环;也适合需要出具 MASVS 对照报告的团队。
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持。仓库自带插件清单,通过官方插件市场一条命令安装。
- Codex:⚠️ 需适配。技能本体符合标准 SKILL.md 规范,但完整操作手册与 MASVS/MASTG 参考数据位于插件根目录而非技能自身目录,需连同插件整体结构复制才能获得完整测试程序;仅复制单个 SKILL.md 时,正文自带的五步流程框架仍可用,但缺少逐条验证步骤。
- OpenClaw / Hermes Agent:❓ 未验证——已抓取材料中未发现相关证据。
5. 推荐理由
多数“AI 审代码”技能默认面向 Web 应用或通用后端代码,移动端原生代码特有的存储安全、证书锁定、越狱检测等风险类别常被忽略。mobile-code-review 直接对照 MASVS v2.1.0 的八大控制类别逐条核查,每条都配有具体测试程序说明如何验证,而非一句笼统的“注意移动端安全”。对独立移动开发者或没有专职安全人员的团队来说,相当于内置了一份专业移动安全测试工程师的操作手册,全程无需安装额外扫描工具、不产生网络外发。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | OWASP 基金会官方项目(GitHub 组织已验证),仓库层 128 stars/14 forks 不能直接记给单个子技能;该子技能有专门的外部贡献证据——独立贡献者 Renato Turic 于 2026-06-02 提交合并 PR,新增逾万行内容专门构建本子技能的 MASVS/MASTG 结构化参考数据,证据强度在同仓库子技能中居前列 |
| 可用性 | 8 | 覆盖全部 8 个 MASVS 大类、约 170 篇逐条测试程序,结构完整;自动识别 Android/iOS 平台,跨平台壳层如实标注覆盖范围;2026-06-02 合并、仓库 2026-06-25 仍有后续提交,维护活跃;通过 Claude Code 插件市场安装 |
| 安全性 | 9 | 纯静态分析,不执行任何 shell 命令、不联网外发数据、不需要任何 API Key 或凭据,官方开源全文可审计,License 明确 |
综合评分:8.0(三项均值)
安全检查清单: ① shell 命令:否,全程本地读取源码并输出报告 ② 联网外发:否 ③ API key/凭据:不需要 ④ 可疑指令迹象:全文精读未发现 ⑤ 作者/组织信誉:OWASP 基金会(GitHub 已验证组织),本子技能主要贡献者身份可查证 ⑥ License:CC-BY-4.0,明确 ⑦ 最近维护:所属插件最近一次合并提交 2026-06-02,仓库 2026-06-25 仍有推送
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本技能的差异 |
|---|---|---|
| dweinstein/mobile-security-skills | 同为 Claude Code Agent Skills 集合,基于 OWASP MASVS v2 与 MASTG 拆分为 12 个独立子技能(存储、加密、鉴权、网络等各成一个技能) | 32 stars、仅 3 次提交、页面未标注明确许可证,需要分别安装 12 个技能才能覆盖完整的 MASVS 八大类;本技能把全部八大类整合进单一技能一次性覆盖,且有 OWASP 官方组织背书与可查证的专项贡献投入 |
| MobSF(Mobile Security Framework) | 独立开源移动应用安全测试框架,21.2k stars,GPL-3.0,对已编译的 APK/IPA 二进制文件做自动化静态+动态分析,并提供 REST API 接入 CI/CD | 是需要单独部署运行的服务端工具,分析对象是编译产物而非源码,功能更全面(含动态插桩)但需要额外的环境搭建与运维成本;本技能直接在对话或 PR 审查场景中对源码即用即走,无需部署任何服务 |
8. 用户评价
该技能目前在第三方评测平台尚无具名用户评价。
9. 其他补充
mobile-code-review 只是该仓库 code-security-skills 插件下 11 个安全技能之一,同插件还含通用代码审查、依赖 CVE 扫描、密钥扫描、API/Web 安全审查等,安装该插件即可一并获得。仓库另有 ai-security-skills 插件,专门覆盖 AI Agent 自身安全审计。
10. 安装使用方式
Claude Code(推荐):
- 注册插件市场:
/plugin marketplace add OWASP/secure-agent-playbook - 安装技能集:
/plugin install code-security-skills@agent-security-playbook - 安装后直接在对话中描述任务即可自动触发,例如:“Review this mobile app for security”
组织级插件安装:管理员可从仓库 Releases 页下载 secure-agent-playbook.zip,在 Claude 组织管理后台的 Plugins 设置中上传(须用 Release 资产包,不要用 GitHub 网页“Download ZIP”)。
不使用 Claude Code 时:可让任意 Agent 参照仓库内 plugins/code-security-skills/plays/mobile-code-review.md 的操作手册执行。
安装后无需重启,无需额外配置 API Key。
11. 注意事项
- 若项目只是跨平台壳层(React Native/Flutter)、缺足够原生代码,技能会声明“部分覆盖”而非给完整结论。
- 输出是审查建议,不构成正式安全认证或渗透测试报告,高风险发现建议交由专业人员复核。
- 技能仅覆盖静态代码审查,不含动态插桩、越狱设备实测,如需完整渗透测试仍需搭配专门工具。
- 目前仅 Claude Code 有官方一键安装通道,其余 Agent 生态需手动适配。