SKILL 执行方案 · 确定性规则
用最少组合完成真实工作
先从最小可用组合开始。只有职责明确的 Skill 才会进入方案。
- 任务
- PR 审查
- Agent
- Codex
- 优先目标
- 综合平衡
修改任一选项后,即可更新当前方案。 只使用规则与已核对元数据,不调用 LLM;相同输入得到相同方案。
01核心执行
可移植 · Codex
differential-review
优先识别差异中的影响范围与安全敏感变更。 查看资料与安装说明 ↗查看权限、局限与证据
- Agent 适配
- 可移植 · Codex
- 主要局限
- 不适合全新代码或广泛的初始漏洞发现。
- 首要风险
- 上下文不完整造成虚假信心 · High
- 来源状态
- 固定来源 · 9b281335
02边界保护
可移植 · Codex
codeql
增加有明确边界的定向静态检查。 查看资料与安装说明 ↗查看权限、局限与证据
- Agent 适配
- 可移植 · Codex
- 主要局限
- 需要 CodeQL、jq、uv、可构建目标,数据库构建也可能耗时较长。
- 首要风险
- 构建与扫描副作用 · High
- 来源状态
- 固定来源 · 9b281335
03结果验证
可移植 · Codex
build-evidence-map
把评审结论连接到可见证据或仓库证据。 查看资料与安装说明 ↗查看权限、局限与证据
- Agent 适配
- 可移植 · Codex
- 主要局限
- 验证只能证明图结构完整,不能证明来源质量或推理正确。
- 首要风险
- 可移植产物中的敏感摘录 · High
- 来源状态
- 固定来源 · 318066d2
核心执行context-map
- 适合在何时选择
- 你希望用更少的声明权限完成同一职责
- 需要权衡的局限
- 该流程刻意简短,可能遗漏动态依赖或运行时责任边界。
查看这个 Skill ↗边界保护semgrep
- 适合在何时选择
- 查看取舍后发现它的工作流更贴合你的项目
- 需要权衡的局限
- 需要 Semgrep,并可能联网获取注册表或第三方规则;Pro 专属跨文件分析可能不可用。
查看这个 Skill ↗结果验证pr-screenshots
- 适合在何时选择
- 你希望用更少的声明权限完成同一职责
- 需要权衡的局限
- 该流程下 GitHub 没有简洁的 PR 说明图片公开上传 API。
查看这个 Skill ↗ 组合权限范围
这里汇总方案中所有已声明权限。安装前仍需逐个检查软件包。
Read filesRun commandsWrite documentsWrite repositoryNetwork access
用证据完成任务
识别影响最大的变更风险,避免用泛泛评论淹没评审者。
只审查提议的差异与直接受影响路径;扫描结果不等于认证。
- 三步验收检查
- 把每个重要发现对应到变更行或受影响路径。
- 区分阻断性缺陷与可选改进。
- 用定向测试或扫描验证最高风险路径。
- 停止条件
- 评审扩展到无关的仓库清理。
- 把扫描结果当作安全证明。
- 评审者无法解释阻断性评论的影响。