任务指南 · 来源透明
Pull Request 审查 Agent Skills
用于差异审查、定向扫描与评审证据的风险优先 Skill 组合。
为我的 Agent 生成这个方案 ↗只审查提议的差异与直接受影响路径;扫描结果不等于认证。
01 · SKILL STACK
最小三角色组合
每个角色只负责一件事。个性化生成器可根据 Agent 调整选择,但不会改变决策逻辑。
differential-review
优先识别差异中的影响范围与安全敏感变更。
- 主要局限
- 不适合全新代码或广泛的初始漏洞发现。
- 首要风险
- 上下文不完整造成虚假信心
- 来源证据
- 固定提交 · 9b281335
codeql
增加有明确边界的定向静态检查。
- 主要局限
- 需要 CodeQL、jq、uv、可构建目标,数据库构建也可能耗时较长。
- 首要风险
- 构建与扫描副作用
- 来源证据
- 固定提交 · 9b281335
build-evidence-map
把评审结论连接到可见证据或仓库证据。
- 主要局限
- 验证只能证明图结构完整,不能证明来源质量或推理正确。
- 首要风险
- 可移植产物中的敏感摘录
- 来源证据
- 固定提交 · 318066d2
02 · ACCEPTANCE
如何确认任务完成
- 把每个重要发现对应到变更行或受影响路径。
- 区分阻断性缺陷与可选改进。
- 用定向测试或扫描验证最高风险路径。
03 · STOP CONDITIONS
什么时候应该停止
- 评审扩展到无关的仓库清理。
- 把扫描结果当作安全证明。
- 评审者无法解释阻断性评论的影响。
04 · METHOD
这份指南如何生成
SkillSignal 先把明确任务拆分为三个互不重叠的职责,再从已核对的目录元数据中选择候选。Agent 适配、来源状态、权限与公开评分均由确定性规则计算;请求时不调用 LLM 编写或调整推荐顺序。