TCA 代码分析与修复
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_23137418/tca-skill。
技能介绍
解决什么问题
本地代码库常面临安全扫描、敏感信息、依赖风险与基础缺陷并存的问题。tca-skill 面向工程师提供一个可触发、可限定范围的本地分析流程:执行 TCA 代码分析,输出 index.html 与 tca_report.json,并在用户要求“扫描并修复”时基于报告做分级处理。
技能如何工作
扫描阶段:先识别“仅扫描”或“扫描并修复”,再把范围控制写入 PLUGIN_WHITE_PATHS 或 PLUGIN_IGNORE_PATHS,路径相对 PLUGIN_SOURCE_DIR,支持 * 通配符。脚本优先使用 Docker,不可用时回退二进制模式,降低环境预检成本。
结果阶段:检查 tca_report/ 下是否生成 HTML、JSON 与 scan_status.json,输出报告路径与问题概览。
修复阶段:读取 JSON 问题列表,按三档处理:硬编码密钥、未使用变量、简单规范可自动修复并展示 diff;注入、路径遍历、反序列化等安全漏洞需先展示方案并等待确认;依赖 CVE、复杂逻辑和架构问题只报告建议,不猜测性修改。
适用边界
仅适用于可执行 Python 3.6+ 的本地环境;Docker 缺失或 macOS Apple Silicon 架构问题可能触发回退或额外工具依赖。修复不等于安全验收,真实密钥、网络拉取失败、报告路径不一致等问题仍需人工复核。
使用场景
- 接手旧仓库,检查硬编码密钥、注入漏洞和依赖风险,并生成 TCA 报告。
- 扫描指定目录时只保留 src、test,排除 lib、bin,避免无关路径混入报告。
- 发现 SQL 注入或路径遍历后,先看修复方案和 diff,再决定是否写入代码。
- 修复硬编码密码或 Token,替换成环境变量读取方式,并在文件顶部补充 import。
适合人员
- 负责仓库安全基线的后端工程师,需要把密钥泄露和注入风险先定位再修复。
- 接手遗留服务的开发者,需要在限定路径内跑一次本地 TCA 扫描并拿到 HTML/JSON 报告。
- 做代码评审的工程师,需要把扫描报告中的高危问题分级,再决定自动修、确认修或仅报告。
- 需要处理硬编码凭据的维护者,想把敏感值替换为环境变量读取并展示 diff。