SkillsScout
SECURITY-COMPLIANCE / 安全与合规

security-review-github-awesome-copilot

收录日期 2026-09-14·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
9
安全性
9
8.3SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 security-review(github/awesome-copilot 仓库 skills/ 目录下的独立子技能) SKILL.md
作者/维护者 GitHub 官方 GitHub API
来源链接 https://github.com/github/awesome-copilot/tree/main/skills/security-review
许可证 MIT GitHub API
GitHub Stars / Forks 38,980 / 4,938(整个 awesome-copilot 合集仓库层面,非本子技能单独统计,见第 7 章说明) GitHub API
最新版本 无独立版本号,随仓库滚动更新 GitHub API(commits)
安装方式 复制 skills/security-review/ 目录到 Agent 的 skills 目录(见第 10 章)

2. 功能介绍与亮点

security-review 是一个 AI 驱动的代码库安全扫描技能,目标是像人类安全研究员一样阅读代码——理解上下文与数据流,而不是简单做正则模式匹配。核心流程分八步:先做依赖审计(检查 package.json / requirements.txt / go.mod 等文件中的已知漏洞包),再扫描硬编码密钥与凭据泄露,接着逐类深挖注入类漏洞(SQL 注入、XSS、命令注入)、鉴权与访问控制缺陷(IDOR、JWT 弱点、CSRF)、数据处理问题(SSRF、路径穿越、不安全反序列化)与弱加密实践,随后做跨文件的数据流追踪,把用户输入从入口一路跟踪到危险的调用点。每条发现都会经过一轮自我复核以过滤误报,并按 CRITICAL/HIGH/MEDIUM/LOW/INFO 五级标注严重度,附带可直接review的修复补丁——但补丁只提议不自动应用。技能自带五份参考文档(漏洞分类、密钥模式、语言特定模式、CVE 关注列表、报告格式),按需加载以控制上下文占用。

3. 适用场景

固定分类:安全与合规

适合在提交代码前、合并 PR 前,或接手一个不熟悉的代码库时,对项目做一次系统性的安全自查;覆盖 JavaScript、TypeScript、Python、Java、PHP、Go、Ruby、Rust 八种主流语言,对没有专职安全团队、平时只能凭经验判断代码是否安全的初中级开发者尤其实用。

4. 跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 标准 SKILL.md 格式,/security-review 触发词已在 description 中声明
Codex 需适配 SKILL.md 本体是通用 Markdown 指令加参考文档,无 Claude 专属语法,但需手动复制目录结构使其能加载 references/ 下的文件
OpenClaw 需适配 同上,需手动放入其技能目录并确保参考文件路径可解析
Hermes Agent 未验证 已抓取材料中未发现相关证据

5. 推荐理由

大多数初中级开发者写代码时缺乏系统性的安全意识,也没有条件请专职安全人员做代码审计,只能凭直觉判断“应该没问题”。security-review 把安全研究员的审查思路——依赖审计、密钥扫描、注入漏洞排查、跨文件数据流追踪、自我复核——固化成一套可重复执行的八步流程,并直接给出带严重度分级、附修复补丁的结构化报告,让开发者在提交代码前就能拿到一份有具体依据的安全结论,而不是等到出问题才发现。

6. 评分

维度 分数 说明
受欢迎程度 7 发布方为 GitHub 官方账号;合集仓库整体 stars 属整个仓库,不代表本技能自身热度,且未查到该子技能自身的独立第三方讨论或采用数据
可用性 9 复制目录即可用,SKILL.md 结构清晰、含八步执行流程与五份按需加载的参考文档,无付费依赖、无需 API key;仓库持续活跃维护
安全性 9 见下方检查清单

安全检查清单: ① Shell 命令与权限:不要求执行 shell 命令,仅读取代码文件进行推理分析 ② 联网外发:无任何网络请求,全程本地文件读取 ③ API key/凭据:不要求任何凭据 ④ 可疑指令:逐份核查 SKILL.md 与五份参考文档全文,未发现夹带指令、混淆代码或隐蔽外发 ⑤ 作者信誉:GitHub 官方账号发布,无造假迹象 ⑥ License:MIT,明确 ⑦ 维护时间:所属仓库当前活跃更新中

7. 跟同类 Skills 相比的优势

技能 定位 与 security-review 的差异
security-and-hardening(addyosmani/agent-skills) 纯文档型 OWASP 编码规范与加固清单 是“写代码前该注意什么”的静态参考手册,不主动扫描现有代码库、不产出具体发现
code-security(semgrep/skills) 编码时的主动安全把关指南 侧重在编写代码过程中即时应用安全实践,而非对已有代码库做完整的漏洞发现与分级报告
gha-security-review(getsentry/skills) 专注 GitHub Actions 工作流安全审查 范围窄化到 CI/CD 工作流本身的注入与凭据泄露,不覆盖应用代码的注入、鉴权、加密等通用漏洞面
AI-Infra-Guard(Tencent) 扫描第三方 Agent Skill 中的隐藏提示注入 审查对象是“要不要安装这个技能”,不是开发者自己的业务代码库

security-review 的差异化在于覆盖面最全(八大语言、六类漏洞领域)且是主动的“扫描现有代码库并出具分级报告+修复补丁”,而不是编码规范清单或窄化到某个子系统。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价,仅在若干 Claude Skills 目录站点被收录列出。

9. 其他补充

技能内置的参考文档采用“按需加载”设计(仅在需要某类细节时才读取对应参考文件),有助于控制大型代码库扫描时的上下文占用。

10. 安装使用方式

11. 注意事项