开发与工程 website-auditseoaccessibilitysecurity-scanningperformanceclifix-loopregression-diff

squirrelscan 网站审计与修复循环

用 squirrelscan CLI 审计网站,把问题映射到源码,分批修复并反复复检,直到站点得分达标。

FollowSkills 评估 · FSRS-2.0
谨慎使用
49/ 100 五分制 2.5 / 5
1 2 3 4 5 6
1信任安全13 / 25 · 2.6/5

技能要求用户确认后才修改代码,明确说明工具范围(Bash(squirrel:*)、Read/Edit/Grep/Glob),提到密钥头值在输出中脱敏,数据流基本透明。扣分项:依赖未经二进制审计的专有外部 CLI(squirrel),将用户站点 URL 发送到第三方托管服务,未讨论审计数据在服务端如何处理,无回滚机制说明。

2可靠稳定9 / 20 · 2.3/5

指令内部一致,扫描分级、缓存、重审计流程自洽,失败场景(被 Cloudflare/Shopify 拦截)有具体对策。扣分项:仓库无针对本技能的测试或 CI 证据,异常输入(无效 URL、认证失败、配额不足)下的行为与错误反馈未描述。

3适用触发7 / 15 · 2.3/5

场景明确(网站健康审计与修复循环),触发描述清晰,修复循环与评分目标表格实用。扣分项:能力边界与非适用范围(如内网站点、需登录页面)未声明;核心功能完全依赖海外托管服务 squirrelscan.com / docs.squirrelscan.com / MCP 服务器,在中国大陆网络可达性存疑,且无中文支持说明。

4规范维护10 / 15 · 3.3/5

文档分层良好(SKILL.md + OUTPUT-FORMAT.md 参考 + companion skill 分工),有版本号 2.1、MIT 许可证、安装说明与工具元数据。扣分项:无变更日志、无已知限制清单、维护责任与更新路径仅隐含于仓库说明,规则文档链接指向未验证的第三方站点。

5有效结果6 / 15 · 2.0/5

声称的修复循环映射到具体命令与判定标准(完成定义明确),相比手工审计有清晰的边际价值主张。扣分项:静态审查无法验证 260+ 规则、40-70% 体积缩减等供应商声明,输出可用性未经执行验证,且评分目标表缺乏依据来源。

6证据核验4 / 10 · 2.0/5

提供了详尽的输出格式规范、示例输出与规则文档 URL,可交叉核对格式声明。扣分项:无测试套件、无 CI 工作流覆盖本技能关键路径,规则数量与 token 效率数据均为供应商单方声明,无法独立复现。

证据充分度: 评估于 2026年9月10日 审查版本 de8fcbe33afd
使用前请注意
  • 本评估为纯静态审查,未执行任何命令,所有功能声明均未经运行验证。
  • 核心功能依赖专有 CLI 与海外托管服务,中国大陆网络可达性未验证,使用前请确认可访问 squirrelscan.com 与 docs.squirrelscan.com。
  • 审计会将您的站点 URL 及发现的问题(可能含敏感信息如泄露密钥检测结果)发送至第三方服务,请评估数据外发风险。
  • 评分目标表与规则数量等数字为供应商声明,缺乏独立佐证。
评估证据 [1][2][3][4][5][6]
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

这个技能驱动 squirrel CLI 对网站运行 SEO、性能、安全、无障碍、内容等技术维度的审计(21 类、260+ 条规则),并输出为 token 高效的 LLM 报告。它随后进入迭代修复循环:把每个问题映射到模板、组件或内容文件,经用户确认后分批修改代码,再复检并展示前后得分对比。支持 quick/surface/full 三档扫描深度、基线 diff 回归验证和按规则文档查阅。适合希望让 AI 代理不仅发现问题、而且真正把问题修掉的网站开发者和运维团队。

运行 squirrel audit <url> --format llm 执行审计;读取健康得分、按类别分组的 issue、死链和优先级建议;用 Grep/Glob/Read 将每个 finding 定位到源码文件;经确认后用 Edit 分批修复;每次批改后验证项目仍可构建;用 --refresh 复检并用 squirrel report --diff 对比基线证明改进;对需要人工判断的项(如是否删除链接)标记交还用户而不是擅自猜测。对屏蔽未知爬虫的站点(Shopify/Cloudflare)可传入 Web Bot Auth 头。

  1. 网站开发者在上线前对站点做全量审计并修复 SEO/无障碍/安全扣分项
  2. 团队在 CI 中用 quick 模式做快速检查,发布前再用 full 模式签名验收
  3. 接手遗留网站的维护者,用审计报告按严重程度排序规划修复工作
  4. 运维在每次部署后复检并用 diff 报告证明改动没有引入回归
  5. 安全负责人用泄露密钥检测(96 种模式,含 OpenAI/AWS/Stripe 等)排查站点暴露的凭证

这个 Skill 有哪些优点和局限?

优点
  • 不止发现问题,还内置了完整的修复-复检循环,包括得分目标参考和回归验证
  • LLM 格式报告专为 token 效率设计,规则文档可在 docs.squirrelscan.com 按 ID 精确查阅
  • 对需人工判断的项(死链取舍等)明确要求交还用户,避免代理擅作主张
  • 支持三档扫描深度、爬虫断点续传、本地缓存复渲染和 Web Bot Auth 穿透
局限
  • 强依赖闭源的 squirrel CLI(需安装、且审计可能消耗平台额度/登录,具体计费未在源中说明)
  • 仓库无自动化测试套件,技能本身 2.1 版的实际修复效果缺乏独立评测数据
  • 倾向审计线上站点,本地开发环境的部分渲染/性能问题可能测不到
  • 活站点审计需要网络访问和足够的页面额度(quick 默认仅 25 页,全量需 500 页)

如何安装这个 Skill?

前提:安装 squirrel CLI 并确保在 PATH 中(https://squirrelscan.com/download,用 squirrel --version 验证)。安装技能:任意代理用 npx skills add squirrelscan/skills,或只装这一个:npx skills add squirrelscan/skills --skill audit-website;Claude Code 用 /plugin marketplace add squirrelscan/skills/plugin install squirrelscan@squirrelscan;也可 git clone https://github.com/squirrelscan/skills.git 后把 skills/audit-website 软链到代理的技能目录。许可证为 MIT。

如何使用这个 Skill?

示例提示词:「Audit this website and fix all errors and warnings」或「Run an audit on example.com and show me the top 5 critical issues」。技能会先做 quick 快扫了解站点结构;如需更深入用 -C surface(每个 URL 模式取一页)或 -C full(500 页全量,用于最终验收)。得分目标参考表:F 级(<50)目标 75+,D 级目标 85+,C 级目标 90+。修复后部署或内容变更要加 --refresh 复检。

同仓库的其他 Skills

均来自 squirrelscan/skills

相关 Skills