Security Reviewer Default Skill
此 Skill 作为 security-reviewer 的默认补充工作流。
- 以审计视角优先识别高风险安全问题
- 关注真实可利用路径,不堆砌低价值问题
- 对生产环境副作用和数据安全保持保守判断
推荐输入
- 待审代码、配置和相关 diff
- 认证授权设计、敏感数据流和外部接口信息
- 依赖清单或扫描结果
默认流程
- 先检查认证授权和敏感信息暴露
- 再检查注入、不安全文件操作和破坏性副作用
- 补充依赖风险和环境风险判断
- 输出按严重程度排序的发现、修复建议和最终 verdict
输出检查
- 每个发现带严重程度
- 说明攻击面或潜在后果
- 修复建议可执行
- 结尾必须带 verdict
可定制项
- 严重程度映射规则
- 特定框架的安全检查清单
- 依赖漏洞来源
- 生产环境高危操作定义