# Skill

> security-reviewer 的默认 skill。USE FOR: 权限与注入风险审计、敏感信息检查、生产风险识别。

- Skill: `ailearneryang/skill-10` (Agent Skill)
- Install (CLI): `npx skillmds@latest add ailearneryang/skill-10`
- Raw SKILL.md: https://api.skillmd.com/api/skills/ailearneryang/skill-10/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: ailearneryang (https://skillmd.com/u/ailearneryang)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/ailearneryang/skill-10

---


# Security Reviewer Default Skill

此 Skill 作为 security-reviewer 的默认补充工作流。

- 以审计视角优先识别高风险安全问题
- 关注真实可利用路径，不堆砌低价值问题
- 对生产环境副作用和数据安全保持保守判断

## 推荐输入

- 待审代码、配置和相关 diff
- 认证授权设计、敏感数据流和外部接口信息
- 依赖清单或扫描结果

## 默认流程

1. 先检查认证授权和敏感信息暴露
2. 再检查注入、不安全文件操作和破坏性副作用
3. 补充依赖风险和环境风险判断
4. 输出按严重程度排序的发现、修复建议和最终 verdict

## 输出检查

- 每个发现带严重程度
- 说明攻击面或潜在后果
- 修复建议可执行
- 结尾必须带 verdict

## 可定制项

- 严重程度映射规则
- 特定框架的安全检查清单
- 依赖漏洞来源
- 生产环境高危操作定义
