用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/znlgis/my-deepseek-config --skill security-review命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
Token-frugal, multi-dimension code review. Reports findings by severity; never rewrites code unless explicitly asked.
Write commit messages and PR titles following the Conventional Commits standard.
Audit code changes for security vulnerabilities before merging. Reports findings; never auto-fixes silently.
基于 SOC 职业分类
正在显示 SKILL.md
| name | security-review |
| description | 审计代码变更中的安全漏洞。审查 diff/PR、加固代码、或涉及注入/XSS/SSRF/密钥/认证/反序列化/路径穿越等安全问题时使用。提供具体检查清单和报告格式;绝不擅自静默修复。 |
| paths | ["**/*.ts","**/*.tsx","**/*.js","**/*.jsx","**/*.py","**/*.go","**/*.rs","**/*.java","**/*.kt","**/*.swift","**/*.rb","**/*.php","**/*.sql","**/*.yaml","**/*.yml","**/*.toml","**/*.json","**/Dockerfile*","**/*.tf","**/*.tfvars"] |
| priority | high |
针对变更集捕捉真实漏洞的聚焦检查清单。先对 diff(实际变更行及其调用的代码)应用, 仅当发现指向别处时才扩大范围。报告发现,不擅自改写代码(除非明确要求)。
innerHTML、
dangerouslySetInnerHTML、未转义的模板插值。../ 逃逸、符号链接跟随)。每条发现:
[severity: high|medium|low] <标题>
location: path/to/file.ext:LINE
issue: <哪里错了以及触发条件>
impact: <攻击者获得了什么>
fix: <最小具体修复>
按严重度排序发现。审查后未发现值得处理的漏洞时明确说明,不填充低价值注释。