自动化与运维 ✓ OpenAI · 官方 security-reviewsecure-codingvulnerability-reportingpython-securityjavascript-securitytypescript-securitygo-security

安全最佳实践审查

为 Python、JavaScript/TypeScript 和 Go 项目提供安全编码审查与改进建议。

FollowSkills 评估 · FSRS-2.0
不推荐
52/ 100 五分制 2.6 / 5
信任安全17 / 25 · 3.4/5

技能明确限制触发场景和支持语言,并要求避免泄露秘密、禁用安全控制及提供证据;但工作流允许在本地参考资料不足时在线搜索,且报告写入文件、修复流程、外部数据边界和回滚方案不够明确,因此扣分。

可靠稳定8 / 20 · 2.0/5

SKILL.md、代理配置和参考规范总体一致,包含工作流、决策树、报告格式及异常情形;但要求读取所有相关参考文件、依赖未展示的references内容,并允许凭模型知识补充,静态证据不足以证明关键路径可复现,按静态上限保守扣分。

适用触发10 / 15 · 3.3/5

触发条件、非触发范围和支持的Python、JavaScript/TypeScript、Go较清晰,且覆盖生成、被动审查和主动审计;但没有明确输入输出契约、完整边界、中文支持,也可能依赖海外在线资料,故扣分。

规范维护8 / 15 · 2.7/5

采用Overview、Workflow、Decision Tree、Report Format、Fixes和General Advice分层,代理元数据清楚;但许可证、版本、变更记录、维护责任和更新路径未在技能证据中说明,且安装及引用参考资料的前置条件不完整,因此扣分。

有效结果6 / 15 · 2.0/5

能够指导安全编码、被动发现问题并生成结构化报告,参考规范包含大量可直接采用的规则和修复方向;但结果依赖目标代码库、完整参考文件和人工判断,报告仍需用户审阅,未提供静态可验证的代表性产出,因此不超过静态上限并扣分。

证据核验3 / 10 · 1.5/5

参考文件包含规则ID、检测提示、证据要求和修复格式,具备一定审计追踪性;但没有提交测试套件、CI执行证据或独立复现材料,文档中的外部引用也未提供可核验URL,故仅给低分。

证据充分度: 评估于 2026年7月20日 审查版本 49f948faa925
使用前请注意
  • 核心安全结论依赖未完整提供的references目录;应核对实际安装包中的全部相关参考文件。
  • 技能允许在资料不足时在线搜索,需确认网络可达性、来源可信度及敏感代码不会被发送到外部服务。
  • 报告写入路径、权限、覆盖行为和修复后的测试/回滚流程未明确。
  • 未提供许可证、版本、变更记录和维护更新责任。
评估证据 [1][2][3][4][5][6][7]
查看完整评分方法 →

它能做什么 & 适用场景

该技能面向明确提出安全最佳实践、安全审查、报告或安全默认编码需求的用户。它支持 Python、JavaScript/TypeScript 和 Go,并会识别项目中的语言与主要框架。技能会读取匹配的参考资料,用于编写更安全的代码、发现重大问题,或生成优先级明确的漏洞报告。它属于已弃用的 openai/skills 技能目录,当前项目示例应参考 OpenAI Plugins repository。

识别当前项目涉及的全部语言和主要框架;读取 references 目录中与语言或框架匹配的安全资料;根据资料编写安全默认代码或被动发现重大漏洞;在用户要求时生成包含执行摘要、编号、严重性、紧迫性、影响说明和代码行号的安全报告;提出逐项修复建议。

  1. 开发者为 Python 后端请求安全默认编码建议。
  2. JavaScript 或 TypeScript Web 项目需要进行安全审查并输出漏洞报告。
  3. Go 服务维护者希望发现高影响安全问题并获得修复建议。
  4. 全栈项目同时包含前端和后端,需要分别检查两侧的安全指导。
  5. 团队在已有代码开发过程中,希望被动提示重大安全风险。

优缺点一览

优点
  • 限定支持语言和触发条件,范围清晰。
  • 可覆盖前端与后端主要框架。
  • 支持安全默认编码、被动漏洞发现和正式报告三种工作模式。
  • 报告要求包含严重性、优先级、编号和代码行号,便于跟踪。
局限
  • 仅支持 Python、JavaScript/TypeScript 和 Go。
  • 未提供 references 文件内容,因此无法确认具体框架覆盖范围。
  • 未提供测试套件或验证结果。
  • 仓库已弃用,单个技能的许可证文件内容也未提供。

如何安装

源 README 指出,curated 技能可在 Codex 中运行 $skill-installer security-best-practices 安装,安装后重启 Codex。该仓库已弃用,README 建议当前技能和插件示例使用 OpenAI Plugins repository;其他安装细节未在所给材料中说明。

如何使用

明确提出安全相关请求,例如“审查这个 Python 项目的安全最佳实践并生成报告”或“帮我用安全默认方式编写这段 TypeScript 代码”。仅支持 Python、JavaScript/TypeScript 和 Go;一般代码审查、调试或非安全任务不应触发。

对比同类

README 将 OpenAI Plugins repository 指定为当前的技能和插件示例来源;除此之外,源材料未提供可进行功能比较的替代方案。

常见问题

这个技能适合一般代码审查吗?
不适合。它只应在用户明确请求安全最佳实践、安全审查、报告或安全默认编码帮助时触发。
它支持哪些语言?
支持 Python、JavaScript/TypeScript 和 Go。
安装后是否需要重启?
README 指出安装技能后需要重启 Codex 才能加载。
使用 TLS 或 HSTS 的建议是否会被一概报告为问题?
源材料明确要求谨慎处理开发环境中的 TLS、Secure Cookie 和 HSTS,不应仅因缺少 TLS 就报告安全问题。

同仓库的其他 Skills

均来自 openai/skills

效率与协作 ✓ OpenAI · 官方

目标定义助手

把模糊意图转化为可验证、可量化且范围明确的工作目标。

开发与工程 ✓ OpenAI · 官方

Codex CLI 构建器

把 API、脚本或现有工具变成可复用的命令行接口。

设计与前端 ✓ OpenAI · 官方

Codex 图像生成与编辑

为项目生成和编辑可直接使用的栅格图像资产。

开发与工程 ✓ OpenAI · 官方

OpenAI 开发文档助手

为 OpenAI 产品、API 与 Codex 提供基于官方资料的当前指导。

开发与工程 ✓ OpenAI · 官方

Skill Creator 技能创建指南

指导你设计、编写、验证和迭代可复用的 Codex 技能。

开发与工程 ✓ OpenAI · 官方

ASP.NET Core 开发指南

帮助构建、审查和升级 ASP.NET Core 应用。

开发与工程 ✓ OpenAI · 官方

ChatGPT Apps 构建助手

帮助开发者按文档构建带 MCP 服务端和组件界面的 ChatGPT 应用。

设计与前端 ✓ OpenAI · 官方

Figma 代码组件连接器

将 Figma 组件映射到代码实现,保持设计与代码关联。

设计与前端 ✓ OpenAI · 官方

Figma 新建文件助手

在 Figma 草稿中快速创建空白设计或 FigJam 文件。

设计与前端 ✓ OpenAI · 官方

Figma 设计实现助手

将 Figma 设计转化为可集成、可验证的高保真前端代码。

开发与工程 ✓ OpenAI · 官方

Playwright 浏览器自动化技能

通过终端驱动真实浏览器,完成网页操作、提取与界面调试。

设计与前端 ✓ OpenAI · 官方

Hatch Pet 动画宠物工坊

把角色或品牌视觉转成可验证、可打包的 Codex 动画宠物。

效率与协作 ✓ OpenAI · 官方

Linear 项目协作助手

在 Codex 中统一管理 Linear 工单、项目与团队协作流程。

自动化与运维 ✓ OpenAI · 官方

代码库威胁建模

基于代码库证据生成可执行的应用安全威胁模型。

自动化与运维 ✓ OpenAI · 官方

Sentry 生产错误观察助手

通过 Sentry CLI 检查问题、事件和生产环境健康数据。

设计与前端 ✓ OpenAI · 官方

Figma 设计系统规则生成器

为 Figma-to-code 项目生成符合代码库约定的设计系统规则。

写作与内容 ✓ OpenAI · 官方

音频转写助手

将音频或视频中的语音转成文本,并可标注说话人。

设计与前端 ✓ OpenAI · 官方

Figma 设计系统构建器

从代码库构建并校验专业级 Figma 设计系统。

设计与前端 ✓ OpenAI · 官方

Figma 设计转代码助手

从 Figma 获取设计上下文并将节点实现为生产代码。

数据与分析 ✓ OpenAI · 官方

Jupyter 笔记本工作流助手

用模板和脚本创建、重构并验证可复现的 Jupyter 笔记本。

相关 Skills