用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/aibot88/sec_skill_store --skill security-first命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
正在显示 SKILL.md
基于 SOC 职业分类
| name | security-first |
| description | Sempre considera vetores OWASP top-10 ao escrever/revisar código |
| roles | ["dev","qa"] |
Antes de declarar uma task como pronta, passe pela checklist de
segurança abaixo. Se algum item se aplica e não foi tratado, adicione
ao next_agent_input como bloqueio explícito.
Checklist (OWASP-derived):
subprocess.run com shell=True? Use args
como lista, não string concatenada com input.Path().resolve() + check contra root permitido?sk-..., ghp_..., JWT, db
urls com password commitados? Use env var ou keychain.owner == current_user em recursos privados?* em prod?Quando algum item aplica e foi tratado, mencione em uma frase no
actions_taken (ex: "auth/login.py: input validado com Pydantic,
SQL parameterizado").
Quando aplica e NÃO foi tratado, levante como clarifying_questions
ou human_dependencies ANTES de finalizar a task.
Princípio: segurança é parte da definição de "pronto", não polish opcional.