1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | ship-gate-alirezarezvani-claude-skills |
| 项目自述名称 | Ship Gate |
| 原始作者 | Rajaraman Arumugam(通过外部贡献并入下方合集仓库) |
| 维护方 | alirezarezvani/claude-skills(合集仓库) |
| 来源链接 | https://github.com/alirezarezvani/claude-skills/tree/main/engineering/skills/ship-gate |
| 许可证 | MIT(数据来自 GitHub API) |
| GitHub Stars | 合集仓库整体 23,868(数据来自 GitHub API);该数字属整个合集,不代表本技能自身热度 |
| 最新版本 | 1.0.0(SKILL.md 元数据) |
| 安装方式 | 手动复制技能目录 / Claude Code 插件市场 / Codex CLI(详见第 10 章) |
2. 功能介绍与亮点
Ship Gate 是“上线前审计”技能:推送生产前对代码库结构化扫描,覆盖 安全、数据库、部署、代码质量、AI/LLM、依赖、前端、可观测性 8 大类共 89 项检查,逐项给出 PASS / FAIL / SKIP,按 CRITICAL / HIGH / ADVISORY 汇总成“能不能上线”的裁决报告。
亮点:
- 拦截式触发:用户说“部署”“上线”“push to production”时主动询问是否先跑审计,而非默默放行。
- 技术栈自动识别:探测框架、数据库(Supabase/Prisma/MongoDB 等)、部署目标(Vercel/Docker 等)与鉴权方案,自动跳过不适用检查项。
- 只审计不代修:定位是发现问题、给出文件行号与修复建议,修复交给用户或专门的调试类技能。
- 零第三方依赖:全部脚本为 Python 标准库实现,无需额外安装包。
3. 适用场景
固定分类:DevOps 与基础设施
适合独立开发者或没有专职 SRE/安全团队的小型工程团队,在每次发布前跑一遍“上线体检”:检查密钥是否硬编码进前端代码、接口是否遗漏鉴权、数据库行级安全是否开启、依赖是否有已知漏洞等。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 ✅ | 所属仓库以 Claude Code 插件市场分发,也支持手动复制到 ~/.claude/skills/ |
| Codex | 原生支持 ✅ | 仓库 README 明确列为受支持平台,并提供 agent-skills-cli 专用安装命令 |
| OpenClaw | 原生支持 ✅ | 仓库 README 明确列为受支持平台,并提供专用安装脚本 |
| Hermes Agent | 需适配 ⚠️ | 仓库提供预生成的 Hermes 技能树,但需手动运行一次同步脚本才能安装,非开箱即用 |
5. 推荐理由
它把“上线前该检查什么”从容易被跳过的静态 checklist,变成用户准备部署时主动介入的 agent 行为——覆盖面广(8 大类 89 项)且自动识别技术栈,减少人工配置;审计逻辑纯本地静态分析,不联网、不需要任何凭据,对独立开发者和小团队是低门槛、高覆盖的发布安全网。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 6 | 所属仓库整体 23,868 星,但那是合集仓库的热度,不代表本技能自身;本技能自身有一名独立第三方开发者最初构建并贡献了该技能、后被仓库维护者整合保留至今的真实来源支撑,但尚无更大范围的独立讨论或第三方媒体报道 |
| 可用性 | 8 | 安装路径清晰(可整包安装,也可手动复制单个技能目录,均有文档说明);89 项检查逐条列出检测方式、严重度与修复建议,文档完整;无付费依赖;所属仓库近日仍在活跃维护 |
| 安全性 | 9 | 检测方式限定为只读的文件扫描与标准工具调用(如 npm audit),不执行破坏性命令、不联网外发数据;不要求任何 API key 或凭据(反而用于检测其他代码中的凭据泄露);全文未见可疑指令;MIT 协议开源可审计 |
综合评分:7.7
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令执行范围 | 仅限只读扫描(grep/find/文件读取或 npm audit 等标准只读工具),无破坏性操作 |
| ② 运行时联网外发 | 无,纯本地静态分析 |
| ③ API key/凭据要求 | 无需任何凭据;技能本身用于检测代码中的凭据泄露 |
| ④ 可疑指令排查 | 文档全文未发现提示注入或隐蔽外发迹象 |
| ⑤ 作者/组织信誉 | 个人开发者主导的合集仓库,规模大、活跃维护、MIT 开源可审计,无造假迹象 |
| ⑥ License | MIT,明确 |
| ⑦ 维护时间 | 所属仓库最近一次推送为近日,未被归档 |
7. 跟同类 Skills 相比的优势
| Ship Gate | Harness deployment-readiness | |
|---|---|---|
| 运行方式 | 纯本地静态代码扫描,无外部依赖 | 通过 Harness MCP 服务器调用 Harness 平台 API,分析真实环境漂移与金丝雀发布数据 |
| 前置条件 | 无,任意代码库可用 | 需已部署 Harness MCP v2 服务器、接入 Harness CI/CD 平台 |
| 覆盖范围 | 安全/数据库/部署/代码质量/AI/依赖/前端/可观测性 8 大类静态检查 | 侧重部署就绪度、环境漂移、金丝雀发布的 go/no-go 决策 |
| 适合人群 | 独立开发者、无专职平台团队的小团队 | 已采购 Harness 商业 CI/CD 平台的企业团队 |
Harness 版本能拿到生产环境实时数据,代价是须先绑定 Harness 商业平台;Ship Gate 零依赖、开箱可用,代价是只做静态风险扫描。两者互补而非替代。
8. 用户评价
该技能与其所属合集仓库目前在第三方平台尚无具名用户评价。
9. 其他补充
所属仓库提供跨工具转换脚本,可将该技能转换为 Cursor .mdc、Aider CONVENTIONS.md、Windsurf、OpenCode 等另外 7 种编码工具的格式。
10. 安装使用方式
方式一:手动复制(推荐,真正的单技能安装)
git clone https://github.com/alirezarezvani/claude-skills.git
cp -r claude-skills/engineering/skills/ship-gate ~/.claude/skills/ # Claude Code
# 或
cp -r claude-skills/engineering/skills/ship-gate ~/.codex/skills/ # Codex
方式二:Claude Code 插件市场(会一并装入同仓库 engineering 领域下的其余工程类技能)
/plugin marketplace add alirezarezvani/claude-skills
/plugin install engineering-advanced-skills@claude-code-skills
方式三:Codex CLI
npx agent-skills-cli add alirezarezvani/claude-skills --agent codex
安装后无需重启,说“帮我跑一下 ship gate”或在准备部署时按提示确认即可触发。
11. 注意事项
- 只做审计、不做修复,发现的问题需用户自己处理或另配调试类技能。
- 技术栈识别基于配置文件关键字匹配,对非主流框架或高度定制化项目可能漏检。
- Claude Code 插件市场路径没有该技能的独立安装项,只能连带同域其余工程类技能一起装入;只想要这一个技能,选手动复制路径更精确。