1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | audit-integrity(github/awesome-copilot 仓库 skills/ 目录下的独立子技能) |
SKILL.md |
| 作者/维护者 | GitHub 官方账号(合集仓库),2026-04-28 由 Vijay Bandi 提交合并(PR #1458) | GitHub API(commits) |
| 来源链接 | https://github.com/github/awesome-copilot/tree/main/skills/audit-integrity | — |
| 许可证 | MIT(仓库级) | GitHub API |
| GitHub Stars / Forks | 39,046 / 4,951(整个 awesome-copilot 合集仓库层面,非本子技能单独统计,见第 7 章说明) | GitHub API |
| 最新版本 | 无独立版本号,SKILL.md 内部标注 version: 1.0,随仓库滚动更新 |
SKILL.md |
| 安装方式 | npx skills add https://github.com/github/awesome-copilot --skill audit-integrity,或直接复制 skills/audit-integrity/ 整个目录 |
— |
2. 功能介绍与亮点
audit-integrity 是一套“共享质量闸”框架,不做具体的安全分析,而是给任何在做安全分析、代码审计、威胁建模或质量扫描的 Agent 装上一层输出诚实度约束——防止它编造发现、把猜测当结论、或在遇到困难时悄悄降低标准。
框架由 7 个可复用组件构成:澄清协议(范围不明时最多问 2 个针对性问题)、反合理化守卫(列出常见的自我开脱说辞及对应的强制应对)、自我批判循环(初稿完成后强制做第二遍复核)、重试协议(工具调用失败时重试一次再如实记录)、不可谈判行为(禁止编造、必须引用证据、必须报告盲区)、自我反思质量门(1–10 分打分,每项须≥8 分才能交付)、自我学习系统(把新发现的漏判模式沉淀为可复用的 Lesson/Memory)。执行流程明确串联这 7 步:分析前澄清 → 分析中守卫 → 初稿后自我批判 → 失败时重试 → 交付前质量门 → 交付后沉淀经验。
主要亮点:
- 每个组件都拆成独立的 references 文件(共 7 份,约 14KB),而非笼统的一段话,可按需精读或直接引用
- “质量门”给出可执行的量化标准(每项≥8 分才算过关),把“认真核查”从口号变成有阈值的检查动作
- 明确支持“按 Agent 类型扩展”:SAST/SCA、SonarQube 式评级、威胁建模、代码评审四类 Agent 各给出该在自我批判清单里追加的专属检查项
3. 适用场景
固定分类:元技能与 Agent 增强。
本技能约束的是“执行分析的 Agent 自身该如何交付结果”,而不是分析本身该查哪些安全漏洞或代码问题,属于对 Agent 行为方式的直接调教。适合正在自建安全分析、代码审计或质量扫描类 Agent、担心其在证据不足时仍给出武断结论的开发者;也适合日常让 Claude Code / Codex 做代码评审或安全审计时,希望其遵循“先澄清、必自我批判、必引用证据”纪律的初中级用户直接调用。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | 标准 SKILL.md 格式,description 已声明触发场景 |
| Codex | 原生支持 | 内容为纯 Markdown 指令,无 Claude 专属语法、无外部脚本依赖,复制文件即可读取执行 |
| OpenClaw | 原生支持 | 同上,SKILL.md front matter 已声明 compatibility: Cross-platform,无平台专属依赖 |
| Hermes Agent | 未验证 | 已抓取材料中未发现相关证据 |
5. 推荐理由
共享质量闸框架,用自我批判循环与反合理化守卫压低AppSec类agent的武断结论风险。它解决的是一个具体而常见的痛点——Agent 做安全分析或代码审计时,容易在证据不足时给出看似自信实则武断的结论,或在遇到工具失败、范围模糊时悄悄降低标准蒙混过关。这套框架把“认真核查”拆成 7 个可执行的具体动作,其中“每项≥8 分才能交付”的量化质量门尤其少见——多数同类技能只给原则性建议,没有给出可验证的阈值。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 发布方为 GitHub 官方账号,公开 PR 审核流程合并入官方合集仓库;合集仓库整体 stars 属整个仓库,不代表本技能自身热度;检索该仓库 issue/PR 及第三方平台未发现针对本子技能的独立评价 |
| 可用性 | 8 | 主文件 + 7 个 references 子文件共约 17.7KB,每个组件都有独立文档与执行时机说明,零配置、零付费依赖,复制目录即用;最近一次改动为 2026-04-28,在近 6 个月维护窗口内 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单: ① Shell 命令与权限:纯文档指令,不执行任何 shell 命令 ② 联网外发:无任何网络请求 ③ API key/凭据:不要求任何凭据 ④ 可疑指令:逐份核查 SKILL.md 与 7 个 references 文件全文,未发现夹带指令、混淆代码或隐蔽外发 ⑤ 作者信誉:由 GitHub 官方合集仓库的公开 PR 审核流程合并,无造假迹象 ⑥ License:MIT,明确 ⑦ 维护时间:所属仓库持续活跃维护(近一日内有提交),本子技能最近一次改动为 2026-04-28
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与 audit-integrity 的差异 |
|---|---|---|
| self-learning-skills | 把 Agent 摸索出的成功路径固化为可复用技能 | 解决的是“经验怎么沉淀复用”,audit-integrity 解决的是“单次交付前如何自我核查不造假”,两者是互补关系而非同一件事 |
| agentic-actions-auditor-trailofbits-skills | 审计 CI/CD 工作流中 AI Agent 步骤的注入风险 | 审计对象是 GitHub Actions 工作流文件本身(静态扫描配置),audit-integrity 审计对象是 Agent 自己交付内容的诚实度,两者作用层面完全不同 |
| review-and-refactor(github/awesome-copilot 同仓库) | 指示读取项目自身规范文档再重构 | 内容极简(不足百字),不含质量约束机制;audit-integrity 提供的是可量化打分的自我核查闭环 |
audit-integrity 的差异化在于它不产出任何分析结论本身,而是作为“元层”约束任何分析类 Agent 的交付纪律——库内目前没有其他技能提供这种带量化阈值的自我批判质量门。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价,仅随所属合集仓库被若干 Claude/Copilot Skills 目录聚合站点收录列出。
9. 其他补充
无。
10. 安装使用方式
- 一条命令安装:
npx skills add https://github.com/github/awesome-copilot --skill audit-integrity - 手动安装:将
skills/audit-integrity/整个目录(含 SKILL.md 与 references 子目录)复制到本地项目或全局的 skills 目录下 - 触发方式:在对话中做安全分析、代码评审、威胁建模或质量扫描类任务时,说“用 audit-integrity 的标准检查一遍”“交付前先自我批判一轮”等
- 安装后无需重启;技能会在分析开始前先做澄清、分析过程中套用反合理化守卫、交付前跑一遍自我反思质量门,只有全部维度打分≥8 才算通过
11. 注意事项
- 本技能不产出任何安全或代码质量结论本身,需与实际执行分析的技能或 Agent 配合使用,单独调用没有意义
- “1–10 分打分、≥8 分阈值”由 Agent 自行评估,不是外部强制校验,最终仍依赖 Agent 是否如实执行该纪律
- 跨 Agent 平台的兼容性尚未在 Hermes Agent 上验证,实际使用前建议先做小范围测试