SkillsScout
SECURITY-COMPLIANCE / 安全与合规

mobile-code-review-owasp-secure-agent-playbook

收录日期 2026-07-30·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
8
安全性
9
8.0SCOUT SCORE

1. 基本信息

项目 内容
名称 mobile-code-review(OWASP Secure Agent Playbook 仓库 code-security-skills 插件内子技能)
项目自述名称 Secure Agent Playbook
作者/维护者 OWASP Foundation(GitHub 组织,已通过验证);本子技能核心内容由外部贡献者 Renato Turic(GitHub 用户名 Aksi0m)构建
来源链接 https://github.com/owasp/secure-agent-playbook/tree/main/plugins/code-security-skills/skills/mobile-code-review
许可证 CC-BY-4.0(仓库 LICENSE.md 与 SKILL.md front matter 均明确标注)
GitHub Stars / Forks 128 / 14(GitHub API,截至 2026-07-30;数字为整个仓库层面,非本子技能单独统计——见第 7 章说明)
最新版本 v0.2.7(2026-06-02 发布)
安装方式 Claude Code 插件市场一条命令安装(见第 10 章)

2. 功能介绍与亮点

mobile-code-review 针对原生 Android(Java/Kotlin)与 iOS(Swift/Objective-C)应用源码,对照 OWASP MASVS v2.1.0 逐条核查。核心流程:先确定审查范围,再通过清单文件自动识别平台——若只检测到跨平台壳层(如 React Native/Flutter),会声明“部分覆盖”而非勉强给结论。随后按 STORAGE、CRYPTO、AUTH、NETWORK、PLATFORM、CODE、RESILIENCE、PRIVACY 八大类逐一核查,每条控制项关联具体 MASTG 测试程序;若审查对象是 PR 差异,会聚焦改动行、重点检查证书锁定与密钥库/钥匙串用法。最终产出按严重程度排序的结构化发现报告。

主要亮点:

3. 适用场景

固定分类:安全与合规

适合移动应用开发者在提交代码前、审查移动端 PR、或为应用做一次系统性 MASVS 合规体检时使用。典型受益人群:没有专职移动安全工程师的独立开发者与中小团队——通用代码审查工具大多面向 Web/API,很少覆盖移动端原生代码特有风险,这个技能正好补上这一环;也适合需要出具 MASVS 对照报告的团队。

4. 跨 Agent 兼容性

5. 推荐理由

多数“AI 审代码”技能默认面向 Web 应用或通用后端代码,移动端原生代码特有的存储安全、证书锁定、越狱检测等风险类别常被忽略。mobile-code-review 直接对照 MASVS v2.1.0 的八大控制类别逐条核查,每条都配有具体测试程序说明如何验证,而非一句笼统的“注意移动端安全”。对独立移动开发者或没有专职安全人员的团队来说,相当于内置了一份专业移动安全测试工程师的操作手册,全程无需安装额外扫描工具、不产生网络外发。

6. 评分

维度 分数 说明
受欢迎程度 7 OWASP 基金会官方项目(GitHub 组织已验证),仓库层 128 stars/14 forks 不能直接记给单个子技能;该子技能有专门的外部贡献证据——独立贡献者 Renato Turic 于 2026-06-02 提交合并 PR,新增逾万行内容专门构建本子技能的 MASVS/MASTG 结构化参考数据,证据强度在同仓库子技能中居前列
可用性 8 覆盖全部 8 个 MASVS 大类、约 170 篇逐条测试程序,结构完整;自动识别 Android/iOS 平台,跨平台壳层如实标注覆盖范围;2026-06-02 合并、仓库 2026-06-25 仍有后续提交,维护活跃;通过 Claude Code 插件市场安装
安全性 9 纯静态分析,不执行任何 shell 命令、不联网外发数据、不需要任何 API Key 或凭据,官方开源全文可审计,License 明确

综合评分:8.0(三项均值)

安全检查清单: ① shell 命令:否,全程本地读取源码并输出报告 ② 联网外发:否 ③ API key/凭据:不需要 ④ 可疑指令迹象:全文精读未发现 ⑤ 作者/组织信誉:OWASP 基金会(GitHub 已验证组织),本子技能主要贡献者身份可查证 ⑥ License:CC-BY-4.0,明确 ⑦ 最近维护:所属插件最近一次合并提交 2026-06-02,仓库 2026-06-25 仍有推送

7. 跟同类 Skills 相比的优势

对比对象 定位 与本技能的差异
dweinstein/mobile-security-skills 同为 Claude Code Agent Skills 集合,基于 OWASP MASVS v2 与 MASTG 拆分为 12 个独立子技能(存储、加密、鉴权、网络等各成一个技能) 32 stars、仅 3 次提交、页面未标注明确许可证,需要分别安装 12 个技能才能覆盖完整的 MASVS 八大类;本技能把全部八大类整合进单一技能一次性覆盖,且有 OWASP 官方组织背书与可查证的专项贡献投入
MobSF(Mobile Security Framework) 独立开源移动应用安全测试框架,21.2k stars,GPL-3.0,对已编译的 APK/IPA 二进制文件做自动化静态+动态分析,并提供 REST API 接入 CI/CD 是需要单独部署运行的服务端工具,分析对象是编译产物而非源码,功能更全面(含动态插桩)但需要额外的环境搭建与运维成本;本技能直接在对话或 PR 审查场景中对源码即用即走,无需部署任何服务

8. 用户评价

该技能目前在第三方评测平台尚无具名用户评价。

9. 其他补充

mobile-code-review 只是该仓库 code-security-skills 插件下 11 个安全技能之一,同插件还含通用代码审查、依赖 CVE 扫描、密钥扫描、API/Web 安全审查等,安装该插件即可一并获得。仓库另有 ai-security-skills 插件,专门覆盖 AI Agent 自身安全审计。

10. 安装使用方式

Claude Code(推荐)

  1. 注册插件市场:/plugin marketplace add OWASP/secure-agent-playbook
  2. 安装技能集:/plugin install code-security-skills@agent-security-playbook
  3. 安装后直接在对话中描述任务即可自动触发,例如:“Review this mobile app for security”

组织级插件安装:管理员可从仓库 Releases 页下载 secure-agent-playbook.zip,在 Claude 组织管理后台的 Plugins 设置中上传(须用 Release 资产包,不要用 GitHub 网页“Download ZIP”)。

不使用 Claude Code 时:可让任意 Agent 参照仓库内 plugins/code-security-skills/plays/mobile-code-review.md 的操作手册执行。

安装后无需重启,无需额外配置 API Key。

11. 注意事项