Skill 安全扫描与修复
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_5f9c21aa/skill-security-scanner-pro。
技能介绍
问题
发布或上传 .skill 文件时,风险往往藏在文件内容、引用文档和脚本参数中:高风险模式不一定直观,单靠人读容易漏掉行级风险,修复后还需要确认技能仍可运行。这个 Skill 把安全扫描、修复建议、自动修复和冒烟测试串成一条可复核的流程。
工作方式
- 扫描:读取
.skill文件,调用scripts/scan_skill.py输出风险项;结果包含文件路径、行号、风险类型与修复建议,可参考references/security_patterns.md识别风险模式。 - 评估:智能体根据严重性制定策略,参考
references/fix_strategies.md生成修复建议报告。 - 修复:调用
scripts/fix_security_issues.py,支持--auto-fix选择自动或人工确认;脚本执行前会创建备份,修复失败可回滚。 - 验证:用
scripts/smoke_test.py对修复后的 Skill 目录做冒烟测试,再重新打包返回可用的.skill文件。
适用边界
它适合在上传、巡检或发现异常时做安全复核;高风险项需要人工确认,不自动修复。脚本负责精确执行,智能体负责风险判断和策略选择,因此最终修复仍应审查日志与测试报告。
使用场景
- 上传新 .skill 前,检查文件与引用文档中的风险并生成报告。
- 发现某 Skill 被提示异常后,定位高风险行并确认是否需要人工处理。
- 完成自动修复后,运行冒烟测试并重新打包可交付的 .skill 文件。
适合人员
- 准备发布 .skill 包的平台审核工程师:上线前确认文件与引用文档没有高风险项。
- 维护内部 Agent 技能库的运维人员:发现异常后定位行号并执行可回滚修复。
- 接手第三方 .skill 包的集成工程师:先扫描风险、生成报告,再决定是否修复。