📌 Skill基础信息
Skill名称:code-audit(代码审计)
简称:code-audit
来源:社区第三方(由 Theycallmeholla 开发)
运行宿主:Claude Code CLI
核心定位:对代码库进行结构化审计,覆盖安全、代码质量、性能、依赖项、架构和测试规范性,生成优先级排序的审计报告,适用于系统性的项目健康评估。
🧩 内部核心组成
此 Skill 是一个审计框架,内部由多个子流程和参考文件组成:
子流程集合
- Phase 1: 代码库盘点与项目定位
- Phase 2: 安全检查
- Phase 3: 代码质量与可维护性检查
- Phase 4: 性能与可扩展性检查
- Phase 5: 依赖项与供应链检查
- Phase 6: 架构与设计检查
- Phase 7: 测试与CI规范性检查
- Phase 8: 文档与运维就绪检查
- Phase 9: 报告生成
脚本工具(精简表格)
| 脚本名称 | 功能简述 |
|---|---|
inventory.sh | 生成代码库概览:文件数量、LOC统计、关键文件检查 |
scan_secrets.sh | 扫描硬编码的密钥、凭据等敏感信息 |
find_smells.sh | 检测代码异味:大文件、深层嵌套、TODO标记等 |
deps_check.sh | 执行依赖项审计(npm audit/pip-audit等) |
参考文件
references/security.md- 安全检查清单references/quality.md- 代码质量检查标准references/performance.md- 性能检查模式references/architecture.md- 架构设计指南report-template.md- 审计报告模板
目录结构
skills/code-audit/
├── scripts/ # 审计脚本
├── references/ # 检查清单和指南
├── assets/ # 报告模板
└── SKILL.md # 技能说明文档
🛠 安装与启用方式
安装命令:
skills install --user Theycallmeholla/skills
前置依赖:
- Claude Code CLI 环境
- 基本的代码审计工具链(如各语言包管理器)
启用方式:在 Claude Code CLI 中通过自然语言触发,如"审计这个代码库"、"review这个项目"等。
📋 标准工作流
- 用户输入:用户提出审计请求(正式或非正式表述)
- Phase 1 - 项目定位:
- 确认审计目标路径
- 运行库存脚本生成概览
- 阅读README和包配置
- 识别技术栈和入口点
- Phase 2-8 - 分层审计:
- 按顺序执行各专项检查
- 使用对应脚本和参考指南
- 记录发现的问题和证据
- Phase 9 - 报告生成:
- 按严重程度排序发现项
- 使用模板生成结构化报告
- 包含执行摘要、详细发现和建议
⚠️ 关键限制、缺陷、注意事项
平台限制:
- 仅能在 Claude Code CLI 环境中运行
- 部分脚本需要相应的语言工具链支持
Token消耗:大型代码库审计可能消耗大量token,建议对超大型项目(>10万行代码)采用抽样策略
适用项目类型:
- ✅ 中小型代码库(<10万行代码)
- ✅ 需要系统性评估的项目
- ✅ 技术尽职调查场景
不适用场景:
- ❌ 单文件或PR审查(使用内置code-review)
- ❌ 实时安全扫描(使用security-review)
- ❌ 超大型单体仓库(需额外抽样策略)
生产环境适用性:可用于预生产环境评估,但需要人工验证关键安全发现
✅ 适用场景 & ❌ 不适合场景
✅ 适用场景
- 技术尽职调查:收购前的代码质量评估
- 遗产代码接管:继承老旧代码库时的系统评估
- 定期健康检查:项目周期性的全面审计
- 预发布检查:上线前的安全和质量验证
- 系统评估请求:用户询问"这个代码库有什么问题"
❌ 不适合场景
- 单文件代码审查:只需review个别文件或函数
- 差异对比审查:PR或代码差异审查
- 实时安全扫描:对正在进行变更的检查
- 超大规模项目:超过10万行代码的单体仓库
- 缺乏上下文的项目:没有README和文档的代码片段
如何安装
skills install --user Theycallmeholla/skills通用安装教程:在哪里输入上面的命令
上面的命令本质是在「终端 / 命令行」中调用技能管理器,把该 Skill 下载并注册到你的 AI 工具。各主流工具打开终端的位置不同,按下面操作即可:
- 打开工具自带的终端面板,或系统终端(macOS「终端」、Windows「PowerShell」、Linux「Terminal」)。
- 把上面的安装命令复制进去,回车运行,等待下载与注册完成。
- 重启或重新加载 AI 工具,让新安装的 Skill 被识别。
- 新建对话并触发:直接描述用途,或通过该工具的技能 / 斜杠菜单选中此 Skill。
Claude 桌面版(macOS / Windows)
桌面版没有内置命令行,Skill 需通过 Claude Code CLI 安装。打开系统终端,先执行 npm install -g @anthropic-ai/claude-code,再运行上面的安装命令;完成后完全退出并重新打开 Claude。
Claude Code(终端 CLI)
直接在项目目录的终端里运行上面的命令即可。也可先输入 claude 启动交互界面,再在对话中引用该 Skill(/ 斜杠菜单或直接描述用途)。
VS Code(含 GitHub Copilot)
打开终端面板:菜单「终端 → 新建终端」,或快捷键 Ctrl+`(macOS 为 ⌃+`)。在终端里运行上面的命令;装完后执行「重新加载窗口」(Ctrl+Shift+P → Reload Window),让 Copilot 等扩展识别新技能。
Cursor
底部「终端」面板(Ctrl+`)即是内置终端。粘贴运行上面的命令,完成后在命令面板执行「Reload Window」刷新,再开始对话。
Windsurf
底部「终端」面板运行命令;也可直接使用其内置 Agent 终端,在对话侧执行安装。
其他工具(ChatGPT、本地脚本等)
不支持本地终端的产品,可先在本机终端完成安装,再在对话中描述该 Skill 的能力让其调用;不同工具的命令格式请以其官方文档为准。
风险提示
本 Skill 的 SKILL.md 经自动扫描命中高危命令 / 数据外传 / 可疑链接等模式。安装与执行前务必人工逐行核验原始代码;本站已隐藏一键复制,避免误操作。
检测到隐私/敏感信息读取(预设模式 #3) 检测到数据外传行为(预设模式 #8)
命中检测项
- privacy_collect
- exfiltr
Aitishiku.com