squirrelscan 网站审计与修复循环
用 squirrelscan CLI 审计网站,把问题映射到源码,分批修复并反复复检,直到站点得分达标。
技能要求用户确认后才修改代码,明确说明工具范围(Bash(squirrel:*)、Read/Edit/Grep/Glob),提到密钥头值在输出中脱敏,数据流基本透明。扣分项:依赖未经二进制审计的专有外部 CLI(squirrel),将用户站点 URL 发送到第三方托管服务,未讨论审计数据在服务端如何处理,无回滚机制说明。
指令内部一致,扫描分级、缓存、重审计流程自洽,失败场景(被 Cloudflare/Shopify 拦截)有具体对策。扣分项:仓库无针对本技能的测试或 CI 证据,异常输入(无效 URL、认证失败、配额不足)下的行为与错误反馈未描述。
场景明确(网站健康审计与修复循环),触发描述清晰,修复循环与评分目标表格实用。扣分项:能力边界与非适用范围(如内网站点、需登录页面)未声明;核心功能完全依赖海外托管服务 squirrelscan.com / docs.squirrelscan.com / MCP 服务器,在中国大陆网络可达性存疑,且无中文支持说明。
文档分层良好(SKILL.md + OUTPUT-FORMAT.md 参考 + companion skill 分工),有版本号 2.1、MIT 许可证、安装说明与工具元数据。扣分项:无变更日志、无已知限制清单、维护责任与更新路径仅隐含于仓库说明,规则文档链接指向未验证的第三方站点。
声称的修复循环映射到具体命令与判定标准(完成定义明确),相比手工审计有清晰的边际价值主张。扣分项:静态审查无法验证 260+ 规则、40-70% 体积缩减等供应商声明,输出可用性未经执行验证,且评分目标表缺乏依据来源。
提供了详尽的输出格式规范、示例输出与规则文档 URL,可交叉核对格式声明。扣分项:无测试套件、无 CI 工作流覆盖本技能关键路径,规则数量与 token 效率数据均为供应商单方声明,无法独立复现。
- 本评估为纯静态审查,未执行任何命令,所有功能声明均未经运行验证。
- 核心功能依赖专有 CLI 与海外托管服务,中国大陆网络可达性未验证,使用前请确认可访问 squirrelscan.com 与 docs.squirrelscan.com。
- 审计会将您的站点 URL 及发现的问题(可能含敏感信息如泄露密钥检测结果)发送至第三方服务,请评估数据外发风险。
- 评分目标表与规则数量等数字为供应商声明,缺乏独立佐证。
这个 Skill 能做什么,适合哪些场景?
这个技能驱动 squirrel CLI 对网站运行 SEO、性能、安全、无障碍、内容等技术维度的审计(21 类、260+ 条规则),并输出为 token 高效的 LLM 报告。它随后进入迭代修复循环:把每个问题映射到模板、组件或内容文件,经用户确认后分批修改代码,再复检并展示前后得分对比。支持 quick/surface/full 三档扫描深度、基线 diff 回归验证和按规则文档查阅。适合希望让 AI 代理不仅发现问题、而且真正把问题修掉的网站开发者和运维团队。
运行 squirrel audit <url> --format llm 执行审计;读取健康得分、按类别分组的 issue、死链和优先级建议;用 Grep/Glob/Read 将每个 finding 定位到源码文件;经确认后用 Edit 分批修复;每次批改后验证项目仍可构建;用 --refresh 复检并用 squirrel report --diff 对比基线证明改进;对需要人工判断的项(如是否删除链接)标记交还用户而不是擅自猜测。对屏蔽未知爬虫的站点(Shopify/Cloudflare)可传入 Web Bot Auth 头。
- 网站开发者在上线前对站点做全量审计并修复 SEO/无障碍/安全扣分项
- 团队在 CI 中用 quick 模式做快速检查,发布前再用 full 模式签名验收
- 接手遗留网站的维护者,用审计报告按严重程度排序规划修复工作
- 运维在每次部署后复检并用 diff 报告证明改动没有引入回归
- 安全负责人用泄露密钥检测(96 种模式,含 OpenAI/AWS/Stripe 等)排查站点暴露的凭证
这个 Skill 有哪些优点和局限?
- 不止发现问题,还内置了完整的修复-复检循环,包括得分目标参考和回归验证
- LLM 格式报告专为 token 效率设计,规则文档可在 docs.squirrelscan.com 按 ID 精确查阅
- 对需人工判断的项(死链取舍等)明确要求交还用户,避免代理擅作主张
- 支持三档扫描深度、爬虫断点续传、本地缓存复渲染和 Web Bot Auth 穿透
- 强依赖闭源的 squirrel CLI(需安装、且审计可能消耗平台额度/登录,具体计费未在源中说明)
- 仓库无自动化测试套件,技能本身 2.1 版的实际修复效果缺乏独立评测数据
- 倾向审计线上站点,本地开发环境的部分渲染/性能问题可能测不到
- 活站点审计需要网络访问和足够的页面额度(quick 默认仅 25 页,全量需 500 页)
如何安装这个 Skill?
前提:安装 squirrel CLI 并确保在 PATH 中(https://squirrelscan.com/download,用 squirrel --version 验证)。安装技能:任意代理用 npx skills add squirrelscan/skills,或只装这一个:npx skills add squirrelscan/skills --skill audit-website;Claude Code 用 /plugin marketplace add squirrelscan/skills 再 /plugin install squirrelscan@squirrelscan;也可 git clone https://github.com/squirrelscan/skills.git 后把 skills/audit-website 软链到代理的技能目录。许可证为 MIT。
如何使用这个 Skill?
示例提示词:「Audit this website and fix all errors and warnings」或「Run an audit on example.com and show me the top 5 critical issues」。技能会先做 quick 快扫了解站点结构;如需更深入用 -C surface(每个 URL 模式取一页)或 -C full(500 页全量,用于最终验收)。得分目标参考表:F 级(<50)目标 75+,D 级目标 85+,C 级目标 90+。修复后部署或内容变更要加 --refresh 复检。