Agent Skills
返回列表
Skill 安全扫描与修复

Skill 安全扫描与修复

IT 运维与安全 更新于 2026.08.29

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_5f9c21aa/skill-security-scanner-pro。

技能介绍

问题

发布或上传 .skill 文件时,风险往往藏在文件内容、引用文档和脚本参数中:高风险模式不一定直观,单靠人读容易漏掉行级风险,修复后还需要确认技能仍可运行。这个 Skill 把安全扫描、修复建议、自动修复和冒烟测试串成一条可复核的流程。

工作方式

  • 扫描:读取 .skill 文件,调用 scripts/scan_skill.py 输出风险项;结果包含文件路径、行号、风险类型与修复建议,可参考 references/security_patterns.md 识别风险模式。
  • 评估:智能体根据严重性制定策略,参考 references/fix_strategies.md 生成修复建议报告。
  • 修复:调用 scripts/fix_security_issues.py,支持 --auto-fix 选择自动或人工确认;脚本执行前会创建备份,修复失败可回滚。
  • 验证:用 scripts/smoke_test.py 对修复后的 Skill 目录做冒烟测试,再重新打包返回可用的 .skill 文件。

适用边界

它适合在上传、巡检或发现异常时做安全复核;高风险项需要人工确认,不自动修复。脚本负责精确执行,智能体负责风险判断和策略选择,因此最终修复仍应审查日志与测试报告。

使用场景

  • 上传新 .skill 前,检查文件与引用文档中的风险并生成报告。
  • 发现某 Skill 被提示异常后,定位高风险行并确认是否需要人工处理。
  • 完成自动修复后,运行冒烟测试并重新打包可交付的 .skill 文件。

适合人员

  • 准备发布 .skill 包的平台审核工程师:上线前确认文件与引用文档没有高风险项。
  • 维护内部 Agent 技能库的运维人员:发现异常后定位行号并执行可回滚修复。
  • 接手第三方 .skill 包的集成工程师:先扫描风险、生成报告,再决定是否修复。