m15-anti-pattern
在审查代码时查找反模式使用。关键词:反模式, 常见错误, 陷阱, 代码异味, 不良实践, 代码审查, 这是反模式吗, 更好的做法, 应避免的常见错误, 为什么这是不好的, 地道写法, 初学者错误, 与借用检查器斗争, 到处克隆, 在生产环境中解包, 我应该重构吗, 反模式, 常见错误, 代码异味, 最佳实践, 地道写法
把 Skill 的源码、资源快照、README、包体和安装信号放进一个可搜索、可筛选的公开目录。
在审查代码时查找反模式使用。关键词:反模式, 常见错误, 陷阱, 代码异味, 不良实践, 代码审查, 这是反模式吗, 更好的做法, 应避免的常见错误, 为什么这是不好的, 地道写法, 初学者错误, 与借用检查器斗争, 到处克隆, 在生产环境中解包, 我应该重构吗, 反模式, 常见错误, 代码异味, 最佳实践, 地道写法
以安全为先的Uniswap v4钩子开发。当用户提到“v4钩子”、“钩子安全性”、“PoolManager”、“beforeSwap”、“afterSwap”,或者询问关于V4钩子的最佳实践、漏洞或审计要求时使用。
扫描Cosmos SDK区块链,查找9种关键共识漏洞,包括不确定性、错误签名者、ABCI恐慌和舍入误差。
基于Trail of Bits最佳实践的智能合约开发顾问。分析代码库以生成文档/规范,审查架构,检查可升级性模式,评估实现质量,识别潜在问题,审查依赖项,并评估测试。提供可执行的建议。
基于Trail of Bits的代币集成检查表的令牌集成和实现分析器。分析ERC20/ERC721标准的令牌实现,检查20多种奇怪的令牌模式,评估合约组成和所有者权限,执行链上稀缺性分析,并评估协议如何处理非标准令牌。对令牌实现和令牌集成都有上下文感知能力。
扫描Substrate/Polkadot模块,查找包括算术溢出、恐慌DoS、权重错误和不良原点检查在内的7个关键漏洞。
使用多代理管道为任何编程语言生成全面、可行的单元测试。
防止AI代理暴露秘密、API密钥和凭据。强制执行处理.env文件、环境变量和敏感配置的规则。在使用环境变量、API密钥、数据库凭据或任何AI代理可能意外记录、提交或暴露的敏感配置时使用。
CRITICAL: 用于可变性问题。触发条件:E0596, E0499, E0502, 不能以可变方式借用,已经以不可变方式借用,mut, &mut, 内部可变性, Cell, RefCell, Mutex, RwLock, 可变性, 借用冲突
通过LSP符号分析Rust项目结构。触发条件:/symbols, 项目结构, 列出所有结构体, 列出所有trait, 列出所有函数, 符号分析, 项目结构, 列出所有, 有哪些struct
分析智能合约代码库,以识别用于安全审计的状态更改入口点。检测修改状态的外部可调用函数,按访问级别(公开、管理员、角色限制、仅合约)对其进行分类,并生成结构化的审计报告。排除视图/纯/只读函数。
扫描Solana程序以检测6种关键漏洞,包括任意CPI、不正确的PDA验证、缺失的签名者/所有权检查以及sysvar欺骗。
使用Span、ArrayPool和ObjectPool实现零分配模式,以提高.NET中的内存效率。
审查Azure SDK管理平面的拉取请求,检查命名约定、API兼容性和代码质量。
确定提议的更改是否需要RFC。
针对AI生成的断言的认识验证框架。在根据大语言模型关于代码行为、系统状态、API响应或事实陈述的说法采取行动之前,需要提供证据。当AI代理提出的主张将驱动决策时,在根据研究结果采取行动之前,或者当代理声称某事为真但未展示证据时使用。
CRITICAL: 用于不安全的Rust代码审查和FFI。触发条件包括:unsafe, 裸指针, FFI, extern, transmute, *mut, *const, union, #[repr(C)], libc, std::ffi, MaybeUninit, NonNull, SAFETY注释, 健全性, 未定义行为, UB, 安全封装, 内存布局, bindgen, cbindgen,…
扫描Cairo/StarkNet智能合约,检测包括felt252算术溢出、L1-L2消息传递问题、地址转换问题和签名重放在内的6个关键漏洞。
LibAFL是一个模块化的模糊测试库,用于构建自定义的模糊测试器。适用于高级模糊测试需求、自定义变异器或非标准的模糊测试目标。
扫描TON(开放网络)智能合约,查找包括整数误用为布尔值、伪造的Jetton合约以及未进行gas检查就转发TON在内的3个关键漏洞。
此技能使用消费者驱动的测试和OpenAPI验证来验证API契约。它利用Pact进行消费者驱动的契约测试,确保API提供者符合其消费者的期望。它还会根据OpenAPI规范验证API,以保证合规性并识别破坏性变更。当用户要求生成契约测试、验证API响应、检查向后兼容性或使用术语“contract-test”、“ct”、“Pact”、“OpenAPI validation”或“consumer-driv…
筛选收到的NDA,并将其分类为GREEN(标准)、YELLOW(需要复审)或RED(存在重大问题)。
在执行破坏性命令前的安全门。在执行rm -rf、git push --force、DROP TABLE、数据库迁移、API删除等不可逆操作之前需要明确确认。当AI代理即将执行可能导致数据丢失、覆盖工作或影响生产系统的命令时使用。
在提交前审查AI生成的代码以发现安全漏洞。检查注入缺陷、权限提升、硬编码的秘密、不安全的默认设置以及缺少输入验证。在审查由AI编码代理编写的代码时使用,或者在代码生成后或提交AI辅助更改之前使用。