SkillsScout
SECURITY-COMPLIANCE / 安全与合规

secret-scanning-github-awesome-copilot

收录日期 2026-08-18·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
8
安全性
9
8.0SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 secret-scanning-github-awesome-copilot 合集子目录名+拥有者+仓库名
所属合集仓库 github/awesome-copilot(GitHub 官方社区共享技能集合) GitHub API
作者/维护者 GitHub Advanced Security 团队贡献(提交记录标注 “GHAS Pack”),经官方仓库审核合并 GitHub API(commits 记录)
来源链接 https://github.com/github/awesome-copilot/tree/main/skills/secret-scanning
许可证 MIT GitHub API
合集仓库整体 Stars/Forks 37,955 / 4,789(该数字属整个合集,不代表本技能自身热度) GitHub API
最新版本 无独立版本号,本子技能文件最近一次实质修改为 2026-03-24 GitHub API(commits 接口)
安装方式 gh skills install github/awesome-copilot secret-scanning(需 GitHub CLI v2.90.0+),或手动复制 SKILL.md 到本地 skills 目录 官方文档 docs/README.skills.md

2. 功能介绍与亮点

secret-scanning 把 GitHub 平台自带的 Secret Scanning / Push Protection 功能整理成一套可直接照做的配置与排障指南:

技能全文为纯程序性说明与命令示例,不含任何需要执行的脚本,公开仓库的核心能力完全免费自动生效。

3. 适用场景

固定分类:安全与合规

适用于用 Claude Code、Codex 等 Agent 协助写代码、且仓库托管在 GitHub 上的初中级开发者与安全负责人:

4. 跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 标准 SKILL.md 格式(YAML front matter + 指令正文),无绑定资源、无 Copilot 专有语法,可直接复制进本地 skills 目录使用
Codex 需适配 同样遵循 Agent Skills 规范、无绑定资源,理论上可手动复制使用,但官方文档未见针对 Codex 的专门安装说明
OpenClaw 未验证 已抓取材料未提及 OpenClaw 支持情况
Hermes Agent 未验证 已抓取材料未提及 Hermes 支持情况

5. 推荐理由

密钥泄露是初中级开发者最容易踩的坑之一,而这个技能把 GitHub 平台原生就带的密钥扫描与推送保护讲透了:怎么开、密钥被拦后三条路怎么选、自定义规则怎么写、告警怎么关。对公开仓库这项能力完全免费自动生效,不需要额外注册第三方安全账号或安装本地工具,聚焦的是“平台原生密钥防护”这个与 ggshield 这类客户端扫描工具互补、而非替代的角度。

6. 评分

维度 分数 说明
受欢迎程度 7 GitHub 官方仓库出品;公开仓库自动免费启用,是被广泛部署的平台功能,但该子技能自身尚无独立于官方合并记录之外的第三方讨论量化证据
可用性 8 配置步骤在 GitHub 设置页清晰可循,含推送阻断的三种处置路径与故障排查表;私有/组织仓库的完整能力需 Team/Enterprise Cloud 付费的 GitHub Secret Protection;子技能文件最近一次实质更新在 5 个月内
安全性 9 见下方检查清单
综合评分 8.0 三项均值

安全检查清单

检查项 结果
① Shell 命令与权限范围 不执行任何命令,仅指导用户在 GitHub 网页设置里点击开关,或给出可选的 git commit --amend / rebase 命令供用户自行判断执行
② 运行时联网外发 无,纯参考型内容,不主动发起网络请求
③ API Key/凭据 不需要,正文讲的正是如何保护凭据
④ 可疑指令排查 已完整阅读 SKILL.md 全文,未发现 prompt injection 或隐藏指令
⑤ 作者/组织信誉 GitHub 官方仓库,内容由 GitHub Advanced Security 团队贡献
⑥ License MIT,清晰明确
⑦ 最近维护 所属合集仓库当日仍有提交,本子技能文件最近一次实质更新为 2026-03-24

7. 跟同类 Skills 相比的优势

对比对象 定位 与本 skill 的差异
scan-secrets-gitguardian-agent-skills 通过 ggshield 客户端 CLI 主动扫描本地代码/路径/镜像里已存在的密钥 是需要安装认证的客户端工具,本 skill 讲的是 GitHub 平台侧自动检测+推送前拦截,公开仓库零安装
install-hooks-gitguardian-agent-skills 在本地安装 ggshield 的 pre-commit 钩子,提交前本地拦截密钥 拦截点在开发者本机提交阶段,本 skill 的推送保护拦截点在服务端推送阶段,且额外覆盖 Issue/PR/Wiki/Gist 全历史扫描
security-review(同仓库另一子技能) AI 驱动的通用代码漏洞扫描,覆盖 SQL 注入、XSS、命令注入等多种漏洞类型 定位是广谱代码安全审查,本 skill 专精密钥/凭据这一单一风险类型并配套平台原生的拦截与告警机制

8. 用户评价

该技能目前在第三方平台尚无具名用户评价;其对应的底层平台功能(GitHub Secret Scanning / Push Protection)已随 2026 年 3 月 GitHub 官方博客文章 Secret scanning in AI coding agents via the GitHub MCP Server 一并对外公开发布。

9. 其他补充

技能内含三份按需加载的参考文档(references/push-protection.mdreferences/custom-patterns.mdreferences/alerts-and-remediation.md),分别覆盖推送保护绕过流程、自定义正则详细语法、告警类型与 REST API,正文按需引用,不必一次性全部加载。

10. 安装使用方式

通过 GitHub CLI(推荐,需 v2.90.0+):

gh skills install github/awesome-copilot secret-scanning

手动安装:

mkdir -p ~/.claude/skills/secret-scanning
curl -sSL https://raw.githubusercontent.com/github/awesome-copilot/main/skills/secret-scanning/SKILL.md \
  -o ~/.claude/skills/secret-scanning/SKILL.md

安装后注意事项:无绑定脚本,纯 Markdown 说明,安装后无需重启;对话中提及“开启密钥扫描”“配置推送保护”“密钥推送被拦截了”等诉求即可触发,或显式引用技能名调用。

11. 注意事项