1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | security-review(github/awesome-copilot 仓库 skills/ 目录下的独立子技能) |
SKILL.md |
| 作者/维护者 | GitHub 官方 | GitHub API |
| 来源链接 | https://github.com/github/awesome-copilot/tree/main/skills/security-review | — |
| 许可证 | MIT | GitHub API |
| GitHub Stars / Forks | 38,980 / 4,938(整个 awesome-copilot 合集仓库层面,非本子技能单独统计,见第 7 章说明) | GitHub API |
| 最新版本 | 无独立版本号,随仓库滚动更新 | GitHub API(commits) |
| 安装方式 | 复制 skills/security-review/ 目录到 Agent 的 skills 目录(见第 10 章) |
— |
2. 功能介绍与亮点
security-review 是一个 AI 驱动的代码库安全扫描技能,目标是像人类安全研究员一样阅读代码——理解上下文与数据流,而不是简单做正则模式匹配。核心流程分八步:先做依赖审计(检查 package.json / requirements.txt / go.mod 等文件中的已知漏洞包),再扫描硬编码密钥与凭据泄露,接着逐类深挖注入类漏洞(SQL 注入、XSS、命令注入)、鉴权与访问控制缺陷(IDOR、JWT 弱点、CSRF)、数据处理问题(SSRF、路径穿越、不安全反序列化)与弱加密实践,随后做跨文件的数据流追踪,把用户输入从入口一路跟踪到危险的调用点。每条发现都会经过一轮自我复核以过滤误报,并按 CRITICAL/HIGH/MEDIUM/LOW/INFO 五级标注严重度,附带可直接review的修复补丁——但补丁只提议不自动应用。技能自带五份参考文档(漏洞分类、密钥模式、语言特定模式、CVE 关注列表、报告格式),按需加载以控制上下文占用。
3. 适用场景
固定分类:安全与合规。
适合在提交代码前、合并 PR 前,或接手一个不熟悉的代码库时,对项目做一次系统性的安全自查;覆盖 JavaScript、TypeScript、Python、Java、PHP、Go、Ruby、Rust 八种主流语言,对没有专职安全团队、平时只能凭经验判断代码是否安全的初中级开发者尤其实用。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | 标准 SKILL.md 格式,/security-review 触发词已在 description 中声明 |
| Codex | 需适配 | SKILL.md 本体是通用 Markdown 指令加参考文档,无 Claude 专属语法,但需手动复制目录结构使其能加载 references/ 下的文件 |
| OpenClaw | 需适配 | 同上,需手动放入其技能目录并确保参考文件路径可解析 |
| Hermes Agent | 未验证 | 已抓取材料中未发现相关证据 |
5. 推荐理由
大多数初中级开发者写代码时缺乏系统性的安全意识,也没有条件请专职安全人员做代码审计,只能凭直觉判断“应该没问题”。security-review 把安全研究员的审查思路——依赖审计、密钥扫描、注入漏洞排查、跨文件数据流追踪、自我复核——固化成一套可重复执行的八步流程,并直接给出带严重度分级、附修复补丁的结构化报告,让开发者在提交代码前就能拿到一份有具体依据的安全结论,而不是等到出问题才发现。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 发布方为 GitHub 官方账号;合集仓库整体 stars 属整个仓库,不代表本技能自身热度,且未查到该子技能自身的独立第三方讨论或采用数据 |
| 可用性 | 9 | 复制目录即可用,SKILL.md 结构清晰、含八步执行流程与五份按需加载的参考文档,无付费依赖、无需 API key;仓库持续活跃维护 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单: ① Shell 命令与权限:不要求执行 shell 命令,仅读取代码文件进行推理分析 ② 联网外发:无任何网络请求,全程本地文件读取 ③ API key/凭据:不要求任何凭据 ④ 可疑指令:逐份核查 SKILL.md 与五份参考文档全文,未发现夹带指令、混淆代码或隐蔽外发 ⑤ 作者信誉:GitHub 官方账号发布,无造假迹象 ⑥ License:MIT,明确 ⑦ 维护时间:所属仓库当前活跃更新中
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与 security-review 的差异 |
|---|---|---|
| security-and-hardening(addyosmani/agent-skills) | 纯文档型 OWASP 编码规范与加固清单 | 是“写代码前该注意什么”的静态参考手册,不主动扫描现有代码库、不产出具体发现 |
| code-security(semgrep/skills) | 编码时的主动安全把关指南 | 侧重在编写代码过程中即时应用安全实践,而非对已有代码库做完整的漏洞发现与分级报告 |
| gha-security-review(getsentry/skills) | 专注 GitHub Actions 工作流安全审查 | 范围窄化到 CI/CD 工作流本身的注入与凭据泄露,不覆盖应用代码的注入、鉴权、加密等通用漏洞面 |
| AI-Infra-Guard(Tencent) | 扫描第三方 Agent Skill 中的隐藏提示注入 | 审查对象是“要不要安装这个技能”,不是开发者自己的业务代码库 |
security-review 的差异化在于覆盖面最全(八大语言、六类漏洞领域)且是主动的“扫描现有代码库并出具分级报告+修复补丁”,而不是编码规范清单或窄化到某个子系统。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价,仅在若干 Claude Skills 目录站点被收录列出。
9. 其他补充
技能内置的参考文档采用“按需加载”设计(仅在需要某类细节时才读取对应参考文件),有助于控制大型代码库扫描时的上下文占用。
10. 安装使用方式
- Claude Code / 兼容 Agent:将
github/awesome-copilot仓库中skills/security-review/整个目录(含 SKILL.md 与 references/ 子目录)复制到本地项目或全局的 skills 目录下即可自动被识别 - 触发方式:在对话中说“扫描代码安全漏洞”“审计这个代码库”“check for vulnerabilities”,或直接输入
/security-review/security-review <路径> - 安装后无需重启,扫描完成会先给出发现汇总表,CRITICAL/HIGH 级问题附修复补丁草案,需人工审阅后再决定是否采纳
11. 注意事项
- 该技能基于大模型推理进行代码审查,并非传统静态分析工具,存在漏报或误报可能,建议作为人工审查与专业安全工具(如 Semgrep、依赖扫描器)的补充而非替代
- 所有修复补丁仅为建议,技能明确声明“审阅后再应用,目前尚未做任何改动”,不会自动修改代码
- 跨 Agent 平台的兼容性尚未在 Codex / OpenClaw / Hermes Agent 上完整验证,实际使用前建议先做小范围测试