Security Audit (OWASP)
扫描硬编码的秘密、API密钥和不安全的模式。
把 Skill 的源码、资源快照、README、包体和安装信号放进一个可搜索、可筛选的公开目录。
扫描硬编码的秘密、API密钥和不安全的模式。
在代码审查之前使用 - 确定更改是次要的(仅审查新代码)还是主要的(同时审查受影响的代码)
检索练习环节,用于测试对某个主题的记忆保持情况。当用户想要测试自己的知识、练习回忆、自我测验或检查自己记住了什么时使用。触发词包括“考考我”、“测试我的知识”、“复习[主题]”、“我记得什么”。
从.tsx文件中提取所有API路径,并将其与FastAPI路由器进行匹配。
使用独立子代理进行多专家协作工作审查以进行全面分析
结构化的实现者-验证者-审查者流程,用于高质量代码。基于工件的角色间交接。当需要严格的审查过程、角色间的交接或关键更改的审查流程时使用。
友好的代码审查专家,以导师风格提供建设性反馈。在审查代码质量、建议重构改进、识别最佳实践机会或分析代码的可维护性和性能问题时使用。
审核质量相关的问题记录。当被要求“审查笔记”、“检查内容质量”、“审核我的知识库”或“查找失效链接”时使用。
在代码审查之前使用 - 确定更改是小范围的(仅审查新代码)还是大范围的(同时审查受影响的代码)
审查脚本的文档质量、代码标准和可重复性。有助于确保代码准备好用于方法部分。当用户输入/review_script,写完新脚本后,在编写方法之前,或当被动检查标记未记录的脚本时使用。
快速代码/计划审查,以确保质量、安全性和测试。用于在深入分析前进行快速审查。
技术负责人审查任务实施。当用户说“zkontroluj task”、“review task”、“zhodnot implementaci”,或运行/review-task时使用。
审查和分类Trufflehog密钥检测扫描结果,以识别真实的凭证暴露。在分析trufflehog输出、对秘密发现进行分类、审查凭证泄露,或当用户有trufflehog结果需要审查时使用。也可以为一个组织运行扫描。过滤掉测试/演示密钥,并通过源代码上下文分析优先处理已验证的发现。
使用Casbin授权审查Go代码的安全问题、模型正确性、策略设计和常见反模式。在审查包含Casbin代码的PR或审核授权实现时使用。
系统性的代码审查技能检查文档质量并促进代码重用
对照功能规范和计划审查正在进行中的实现 - 提供带有分类问题的结构化合规报告以进行修复。实施过程中的质量检查点。
以安全为重点的审查,涵盖漏洞、隐私、基础设施安全、数据完整性和供应链。启动高级审查专家代理进行全面的安全分析。
从会话中提取持久的行为规则,并与AGENTS.md进行对比,提出应添加的内容。输出由rules和agents_md_patch两部分组成。
审查并分类semgrep安全扫描结果,以识别真正的漏洞。在分析semgrep输出、分类安全发现、复查静态分析结果时使用,或者当用户有semgrep-results目录需要审查时使用。执行深度代码分析,以高置信度区分真实漏洞与误报。
从LeetCode、GreatFrontEnd或其他平台回顾编码挑战的解决方案。分析算法正确性、时间/空间复杂度、代码质量,识别模式,解释关键见解,并提出相关问题。在审查数据结构与算法(DSA)解决方案、分析复杂度或对编码挑战提供教育反馈时使用。
基于设计规范的审查工作流程,包括视觉验证和问题分类。在设置审查流程、对照规范进行验证或实施基于截图的视觉验证时使用。
通过多代理审查验证质量,自动修复问题,生成有组织的提交,并创建带有丰富上下文的PR。在完成特性后使用,以确保质量关卡通过并自信地发布。
指导Android代码审查,提供特定类型的检查清单和MVVM/Compose模式验证。在审查涉及Kotlin、ViewModel、Composable、Repository或Gradle文件的Android PR、pull requests、diffs或本地更改时使用。可以通过“review PR”、“review changes”、“check this code”、“Android revie…
验证平台抽象合规性 - 确保渲染代码使用IRendererAPI接口,不在引擎核心中直接使用OpenGL,正确的命名空间隔离。审查图形特性并指导替代后端实现。