بنقرة واحدة
security-scan
提交前安全扫描。finishing 阶段 evaluate 之前触发。扁平 fork 3 个独立挑战者扫描 git diff,检测凭证泄露、危险操作、prompt 注入、数据外泄风险。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
القائمة
提交前安全扫描。finishing 阶段 evaluate 之前触发。扁平 fork 3 个独立挑战者扫描 git diff,检测凭证泄露、危险操作、prompt 注入、数据外泄风险。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
استنادا إلى تصنيف SOC المهني
| name | security-scan |
| description | 提交前安全扫描。finishing 阶段 evaluate 之前触发。扁平 fork 3 个独立挑战者扫描 git diff,检测凭证泄露、危险操作、prompt 注入、数据外泄风险。 |
| allowed-tools | Read, Glob, Grep, Bash, Write, Agent |
架构:扁平 fork(2026-04-16 改造)。主对话 = 领审员,直接并行 fork 3 个挑战者,每个在独立 context。详见
docs/decisions/2026-04-16-fork-flat-refactor.md。
!git diff $(git rev-parse --verify main 2>/dev/null || git rev-parse --verify master 2>/dev/null || echo HEAD~10)...HEAD --name-only 2>/dev/null || echo "无法获取变更文件列表"
按 .claude/agents/security-reviewer.md 的指令执行扫描。关键步骤:
docs/active/security-scan-result.md不使用 context: fork 启动领审员——本 skill 在主对话执行,主对话就是领审员。凭证扫描挑战者失败时必须重试或降级手动扫描。
维度选择权威 = docs/governance/review-rules.md「审查维度选择表」;治理面改动审查产 audit 凭证(credentials-rules)
本 skill 是混合式 agent:硬编码扫描部分(凭证 / 数据 / 危险操作 / 注入 pattern grep,Critical / High / Medium 标级)由 security-reviewer.md 静态承载,执行步骤不变(凭证扫描挑战者失败必须重试或降级手动扫描的现行约束保留),所有 scope 下行为一致。仅对抗维度部分(扫描后的"场景判定 / 风险等级判定")在治理面改动审查时按下列模板嵌入挑战者 prompt 的对抗维度段。
X. 凭证 / 数据扫描 pattern(硬编码,不变) 格式同现 security-reviewer.md(pattern grep 列表 + Critical/High/Medium 标级)
A. 推荐对抗维度(仅在"扫描后场景判定"维度采用) 例:凭证泄露的风险等级判定 / 危险操作的副作用范围
B. 最低必选对抗维度
C. 定制理由字段(格式同对抗式 C 段)
结构化交接+晋升门禁。上下文快满或 finishing 阶段触发。覆写 handoff.md 的唯一正路:归档→清账(待晋升暂存逐条裁决:上架/弃置/顺延/阻塞)→按模板单源覆写→自查。
代码审查。一批代码改动完成后触发。ultracode/Workflow 在场时走 review-scout(reviewType='code',scout 现推维:code 地板 3 维 + 动态加);否则回落 Superpowers requesting-code-review(either-or,不叠加,不改 Superpowers 包)。
设计审查。系统设计完成后触发。扁平 fork 4 个独立挑战者从自洽性、完整性、合理性、RUBRIC 对齐四个维度审查设计文档。
方向评估。当 Superpowers 的 finishing-a-development-branch 完成、功能分支准备合并时自动触发。判断方向是否正确、是否需要推翻。
流程审计。finishing 阶段 evaluate 之后、分流之前触发。扁平 fork 1 个独立挑战者审计 AI 对流程的遵从度,记录到 docs/audits/,不自动优化。
项目配置向导。首次使用或配置未完成时触发。探测项目现状,通过最少的对话完成配置。后续标准在开发中自然积累。