任务指南 · 来源透明

Pull Request 审查 Agent Skills

用于差异审查、定向扫描与评审证据的风险优先 Skill 组合。

为我的 Agent 生成这个方案
目标结果

识别影响最大的变更风险,避免用泛泛评论淹没评审者。

安全工作边界

只审查提议的差异与直接受影响路径;扫描结果不等于认证。

01 · SKILL STACK

最小三角色组合

每个角色只负责一件事。个性化生成器可根据 Agent 调整选择,但不会改变决策逻辑。

01 · 核心执行

differential-review

优先识别差异中的影响范围与安全敏感变更。

主要局限
不适合全新代码或广泛的初始漏洞发现。
首要风险
上下文不完整造成虚假信心
来源证据
固定提交 · 9b281335
查看 Skill 资料
02 · 边界保护

codeql

增加有明确边界的定向静态检查。

主要局限
需要 CodeQL、jq、uv、可构建目标,数据库构建也可能耗时较长。
首要风险
构建与扫描副作用
来源证据
固定提交 · 9b281335
查看 Skill 资料
03 · 结果验证

build-evidence-map

把评审结论连接到可见证据或仓库证据。

主要局限
验证只能证明图结构完整,不能证明来源质量或推理正确。
首要风险
可移植产物中的敏感摘录
来源证据
固定提交 · 318066d2
查看 Skill 资料

02 · ACCEPTANCE

如何确认任务完成

  1. 把每个重要发现对应到变更行或受影响路径。
  2. 区分阻断性缺陷与可选改进。
  3. 用定向测试或扫描验证最高风险路径。

03 · STOP CONDITIONS

什么时候应该停止

  • 评审扩展到无关的仓库清理。
  • 把扫描结果当作安全证明。
  • 评审者无法解释阻断性评论的影响。

04 · METHOD

这份指南如何生成

SkillSignal 先把明确任务拆分为三个互不重叠的职责,再从已核对的目录元数据中选择候选。Agent 适配、来源状态、权限与公开评分均由确定性规则计算;请求时不调用 LLM 编写或调整推荐顺序。