代码审查与测试 · 深度资料

differential-review

Differential Review 是 Trail of Bits 面向拉取请求、提交和差异的风险优先安全评审。

最适合

评估关键代码变更的安全审查人员

可以得到

分级变更文件、追踪影响半径

主要局限

不适合全新代码或广泛的初始漏洞发现。

首要风险

上下文不完整造成虚假信心 差异评审可能遗漏未变化的脆弱依赖、运行配置或仓库外调用方;应明确范围,不能把评审覆盖等同安全保证。

证据新鲜度

三类检查,分别说明

近期核对过来源,不等于已经运行测试或完成安全审计。

上游来源核对于 2026-08-20

已固定提交 · 9b281335

打开固定提交
SkillSignal 资料编辑元数据

更新于 2026-08-20

运行与安全尚未独立验证

来源审阅不能证明实际行为或安全性。

30 秒看懂

它能做什么,以及什么时候值得选

Differential Review 是 Trail of Bits 面向拉取请求、提交和差异的风险优先安全评审。它根据仓库规模调整深度,结合历史与测试覆盖,评估影响半径,并把高风险变更升级为对抗分析。

按 Agent 安装

选择你的 Agent

路径来自 Agent 官方文档或 skills.sh 同源通用安装器。兼容状态仍以这个 Skill 的资料为准。

原生支持

该 Skill 的当前资料明确列出了此 Agent。仍应先检查脚本、权限与外部依赖。

项目范围.claude/skills/differential-review/
个人范围~/.claude/skills/differential-review/

项目范围适合团队共享;个人范围适合跨项目复用。安装器默认项目范围,加 -g 可改为个人范围。

安装命令(项目范围)npx skills add trailofbits/skills --skill differential-review --agent claude-code
Agent 官方文档

Claude Code 会自动发现项目级或个人级的自定义 Skill 目录。

查看路径依据

典型工作流

从任务到结果的典型流程

01

分级变更文件

按风险划分认证、密码、外部调用和状态变更。

02

追踪影响半径

通过调用方、依赖、历史和被删除防护识别下游影响。

03

撰写证据型发现

把每项问题关联到代码行、提交、测试和具体攻击场景。

优点与局限

优点与使用边界

显著优点

  1. 按危险行为而非差异大小或表面改动量确定优先级。
  2. 在可留存报告中明确覆盖边界与置信度。

潜在缺点与局限

  1. 不适合全新代码或广泛的初始漏洞发现。
  2. 大型高风险变更即使采用该流程,仍可能需要数小时人工评审。

适合人群

适合哪些人

评估关键代码变更的安全审查人员

需要可追溯 PR 风险记录的维护者

使用前须知

使用前需要检查的风险

上下文不完整造成虚假信心

差异评审可能遗漏未变化的脆弱依赖、运行配置或仓库外调用方;应明确范围,不能把评审覆盖等同安全保证。

安全说明

如何理解它的权限

  • 把仓库历史和问题链接视为潜在敏感证据。
  • 把推测性发现升级前,应要求可复现攻击路径。

这不是安全认证。 第三方评级仅作为标注来源的参考信息展示;SkillSignal 尚未独立执行或安全审查此 Skill。

软件包内容

已收录文件

SKILL.md上游软件包内容来源可查
methodology.md上游软件包内容来源可查
adversarial.md上游软件包内容来源可查
reporting.md上游软件包内容来源可查

标签

差异评审影响半径应用安全

SkillSignal 原创编辑资料,依据 Trail of Bits 固定提交 9b281335 整理,核对日期 2026-08-20;未进行独立运行或安全认证。