30 秒看懂
它能做什么,以及什么时候值得选
Differential Review 是 Trail of Bits 面向拉取请求、提交和差异的风险优先安全评审。它根据仓库规模调整深度,结合历史与测试覆盖,评估影响半径,并把高风险变更升级为对抗分析。
按 Agent 安装
选择你的 Agent
路径来自 Agent 官方文档或 skills.sh 同源通用安装器。兼容状态仍以这个 Skill 的资料为准。
.claude/skills/differential-review/~/.claude/skills/differential-review/项目范围适合团队共享;个人范围适合跨项目复用。安装器默认项目范围,加 -g 可改为个人范围。
npx skills add trailofbits/skills --skill differential-review --agent claude-code典型工作流
从任务到结果的典型流程
分级变更文件
按风险划分认证、密码、外部调用和状态变更。
追踪影响半径
通过调用方、依赖、历史和被删除防护识别下游影响。
撰写证据型发现
把每项问题关联到代码行、提交、测试和具体攻击场景。
优点与局限
优点与使用边界
显著优点
- 按危险行为而非差异大小或表面改动量确定优先级。
- 在可留存报告中明确覆盖边界与置信度。
潜在缺点与局限
- 不适合全新代码或广泛的初始漏洞发现。
- 大型高风险变更即使采用该流程,仍可能需要数小时人工评审。
适合人群
适合哪些人
评估关键代码变更的安全审查人员
需要可追溯 PR 风险记录的维护者
使用前须知
使用前需要检查的风险
上下文不完整造成虚假信心
差异评审可能遗漏未变化的脆弱依赖、运行配置或仓库外调用方;应明确范围,不能把评审覆盖等同安全保证。
安全说明
如何理解它的权限
- 把仓库历史和问题链接视为潜在敏感证据。
- 把推测性发现升级前,应要求可复现攻击路径。
这不是安全认证。 第三方评级仅作为标注来源的参考信息展示;SkillSignal 尚未独立执行或安全审查此 Skill。
软件包内容
已收录文件
标签
SkillSignal 原创编辑资料,依据 Trail of Bits 固定提交 9b281335 整理,核对日期 2026-08-20;未进行独立运行或安全认证。