원클릭으로
security-scan
提交前安全扫描。finishing 阶段 evaluate 之前触发。扁平 fork 3 个独立挑战者扫描 git diff,检测凭证泄露、危险操作、prompt 注入、数据外泄风险。
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
메뉴
提交前安全扫描。finishing 阶段 evaluate 之前触发。扁平 fork 3 个独立挑战者扫描 git diff,检测凭证泄露、危险操作、prompt 注入、数据外泄风险。
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
结构化交接+晋升门禁。上下文快满或 finishing 阶段触发。覆写 handoff.md 的唯一正路:归档→清账(待晋升暂存逐条裁决:上架/弃置/顺延/阻塞)→按模板单源覆写→自查。
代码审查。一批代码改动完成后触发。ultracode/Workflow 在场时走 review-scout(reviewType='code',scout 现推维:code 地板 3 维 + 动态加);否则回落 Superpowers requesting-code-review(either-or,不叠加,不改 Superpowers 包)。
设计审查。系统设计完成后触发。扁平 fork 4 个独立挑战者从自洽性、完整性、合理性、RUBRIC 对齐四个维度审查设计文档。
方向评估。当 Superpowers 的 finishing-a-development-branch 完成、功能分支准备合并时自动触发。判断方向是否正确、是否需要推翻。
流程审计。finishing 阶段 evaluate 之后、分流之前触发。扁平 fork 1 个独立挑战者审计 AI 对流程的遵从度,记录到 docs/audits/,不自动优化。
项目配置向导。首次使用或配置未完成时触发。探测项目现状,通过最少的对话完成配置。后续标准在开发中自然积累。
SOC 직업 분류 기준
| name | security-scan |
| description | 提交前安全扫描。finishing 阶段 evaluate 之前触发。扁平 fork 3 个独立挑战者扫描 git diff,检测凭证泄露、危险操作、prompt 注入、数据外泄风险。 |
| allowed-tools | Read, Glob, Grep, Bash, Write, Agent |
架构:扁平 fork(2026-04-16 改造)。主对话 = 领审员,直接并行 fork 3 个挑战者,每个在独立 context。详见
docs/decisions/2026-04-16-fork-flat-refactor.md。
!git diff $(git rev-parse --verify main 2>/dev/null || git rev-parse --verify master 2>/dev/null || echo HEAD~10)...HEAD --name-only 2>/dev/null || echo "无法获取变更文件列表"
按 .claude/agents/security-reviewer.md 的指令执行扫描。关键步骤:
docs/active/security-scan-result.md不使用 context: fork 启动领审员——本 skill 在主对话执行,主对话就是领审员。凭证扫描挑战者失败时必须重试或降级手动扫描。
维度选择权威 = docs/governance/review-rules.md「审查维度选择表」;治理面改动审查产 audit 凭证(credentials-rules)
本 skill 是混合式 agent:硬编码扫描部分(凭证 / 数据 / 危险操作 / 注入 pattern grep,Critical / High / Medium 标级)由 security-reviewer.md 静态承载,执行步骤不变(凭证扫描挑战者失败必须重试或降级手动扫描的现行约束保留),所有 scope 下行为一致。仅对抗维度部分(扫描后的"场景判定 / 风险等级判定")在治理面改动审查时按下列模板嵌入挑战者 prompt 的对抗维度段。
X. 凭证 / 数据扫描 pattern(硬编码,不变) 格式同现 security-reviewer.md(pattern grep 列表 + Critical/High/Medium 标级)
A. 推荐对抗维度(仅在"扫描后场景判定"维度采用) 例:凭证泄露的风险等级判定 / 危险操作的副作用范围
B. 最低必选对抗维度
C. 定制理由字段(格式同对抗式 C 段)