# Xb Audit

> 调用受用户配置约束：高自动、中先确认、低须明确开启；用户指定其他技能时禁止接管。只读审查 xbskill 技能族的结构完整性、路由覆盖、契约一致性、安全边界、静默降级和更新漂移；结论必须引用文件与行号。触发：$xb-audit、审查 xbskill、检查技能系统、发布前验收。

- Skill: `dennydkt/xb-audit` (Agent Skill, multi-file: 2 files)
- Install (CLI): `npx skillmds@latest add dennydkt/xb-audit`
- Raw SKILL.md: https://api.skillmd.com/api/skills/dennydkt/xb-audit/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: dennydkt (https://skillmd.com/u/dennydkt)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/dennydkt/xb-audit

---


# xb-audit：系统审计

调用前先读 `../xbskill/references/interaction-settings.md`，按用户已选调用强度和保存提示执行；明确指定其他技能或拒绝 XB 时退出。未初始化时只允许配置与说明，禁止代选或先执行后确认。

直调时先读取 `../xbskill/references/contracts.md`、`../xbskill/references/resolution-standard.md` 与 `../xbskill/references/specialist-rewrite-method.md`；任何文件缺失时报告精确路径并停止，不得凭记忆补造。审计结论依赖外部专科材料时，再读取 `../xbskill/references/knowledge-source-protocol.md`。

## 默认只读

审计不修改文件。用户另行明确要求修复后，才按发现逐项修改。

## 审计面

1. 结构：每个 Skill 有合法 frontmatter、唯一名称、UI 元数据和可发现描述。
2. 路由：表中目标存在；每个正式专科能从入口到达；易混淆边界显形；一次只路由一个。
3. 五对象：目标 G0–G5、帮助 H0–H4、状态与主体性五项信号、能力八维/L0–L4、自己/同事/领导及权力关系、公司十二块是否完整且彼此不混淆。
4. 契约：输入、流程、交付、边界、自检、最小上下文注入、交接是否完整；缺文件是否响亮失败。
5. 价值与自洽：是否以用户净收益和选择权为北极星；是否有解决/调整/退出判断门；是否对简单任务保持克制；Skill 要求用户做的证据、声明、验证，自己是否遵守。
6. 安全：帮助能级是否被误当权限；是否越权、静默联网/写入、泄密、不可逆动作无确认、健康边界缺失。
7. 更新：VERSION、清单、LOCAL 补丁保护、备份回滚是否可执行。
8. 覆盖：用常见工作情境矩阵找无路由、重叠路由和过宽 Skill；特别检查是否把结构伤害路由成心态或执行问题。
9. 解决判定：区分 Question、产物、当前瓶颈与现实 Problem；抽查是否存在无范围的“当前这一步完成”，以及计划效果被冒充为已经发生。
10. 判断镜头：抽查理论是否实际改变观察、动作、产物和翻转条件；人物姓名只能作为来源，禁止角色扮演、伪引语与权威替代证据。
11. 知识来源：检查必需/可选来源、discover/read/execute 权限、许可、不可变 pin、证据坐标、冲突、最小注入、更新与回滚；高 stars 不得被写成事实可信度。
12. 外测：先跑 `workplace-regression.md` 十案，再补简单任务、执行冻结、结构性伤害、去留决策和危险边界；陌生回答者不得预读评分表，记录卡点而非替 Skill 补脑。
13. 专科器官：逐专科检查触发/边界、条件性模型、竞争解释、观察字段、辨别动作、分支/权限/风险、直接产物、正反边界例、现实验证与翻转是否相连；流程标题多不等于内容完整。
14. 白盒迁移：抽查 Keep / Re-derive / Reject 追踪。若只换领域名词却保留旧因果、权限、案例或完成指标，判阻塞；来源权利不清时检查是否为独立表达的功能重实现。
15. 八门：按 G 目标、C 因果、A 权限、P 权力/结构、S 安全、E 证据、R 现实结果、V 陌生外测各 0–2；任一为 0 不得发布，任一为 1 只能留在重写区。
16. 专科价值：任务专科分别检查正确、有用、采用、净收益；人物/组织专科检查个人、关系、流程、制度四分；不允许用模板数量、文字长度或关键词命中代替用户侧效果。

## 工具

先运行 `../xbskill/scripts/suite_manager.py validate --target <skills-root>` 与 `../xbskill/scripts/forward_test.py`，再人工审查。还要由未参与修改的回答者运行专科深度回归，答案冻结后交给另一评审按八门与 `resolution-standard.md` 评分。专科知识来源另运行 `../xbskill/scripts/knowledge_manager.py validate --root <knowledge-root>`；目录未初始化时明确记为“运行时未验证”，不能伪造空库。脚本缺失时报出精确路径。

## 输出

按阻塞/高/中/低排序；每项写文件:行号、触发条件、影响、修法。另列通过项、未验证项和用户抽查点。必须单列八门分数、“用户侧价值是否成立”和“何种证据会推翻它”；关键词命中、字数增长和自测通过不等于事实结论。

