安全最佳实践审查
为 Python、JavaScript/TypeScript 和 Go 项目提供安全编码审查与改进建议。
技能明确限制触发场景和支持语言,并要求避免泄露秘密、禁用安全控制及提供证据;但工作流允许在本地参考资料不足时在线搜索,且报告写入文件、修复流程、外部数据边界和回滚方案不够明确,因此扣分。
SKILL.md、代理配置和参考规范总体一致,包含工作流、决策树、报告格式及异常情形;但要求读取所有相关参考文件、依赖未展示的references内容,并允许凭模型知识补充,静态证据不足以证明关键路径可复现,按静态上限保守扣分。
触发条件、非触发范围和支持的Python、JavaScript/TypeScript、Go较清晰,且覆盖生成、被动审查和主动审计;但没有明确输入输出契约、完整边界、中文支持,也可能依赖海外在线资料,故扣分。
采用Overview、Workflow、Decision Tree、Report Format、Fixes和General Advice分层,代理元数据清楚;但许可证、版本、变更记录、维护责任和更新路径未在技能证据中说明,且安装及引用参考资料的前置条件不完整,因此扣分。
能够指导安全编码、被动发现问题并生成结构化报告,参考规范包含大量可直接采用的规则和修复方向;但结果依赖目标代码库、完整参考文件和人工判断,报告仍需用户审阅,未提供静态可验证的代表性产出,因此不超过静态上限并扣分。
参考文件包含规则ID、检测提示、证据要求和修复格式,具备一定审计追踪性;但没有提交测试套件、CI执行证据或独立复现材料,文档中的外部引用也未提供可核验URL,故仅给低分。
- 核心安全结论依赖未完整提供的references目录;应核对实际安装包中的全部相关参考文件。
- 技能允许在资料不足时在线搜索,需确认网络可达性、来源可信度及敏感代码不会被发送到外部服务。
- 报告写入路径、权限、覆盖行为和修复后的测试/回滚流程未明确。
- 未提供许可证、版本、变更记录和维护更新责任。
它能做什么 & 适用场景
该技能面向明确提出安全最佳实践、安全审查、报告或安全默认编码需求的用户。它支持 Python、JavaScript/TypeScript 和 Go,并会识别项目中的语言与主要框架。技能会读取匹配的参考资料,用于编写更安全的代码、发现重大问题,或生成优先级明确的漏洞报告。它属于已弃用的 openai/skills 技能目录,当前项目示例应参考 OpenAI Plugins repository。
识别当前项目涉及的全部语言和主要框架;读取 references 目录中与语言或框架匹配的安全资料;根据资料编写安全默认代码或被动发现重大漏洞;在用户要求时生成包含执行摘要、编号、严重性、紧迫性、影响说明和代码行号的安全报告;提出逐项修复建议。
- 开发者为 Python 后端请求安全默认编码建议。
- JavaScript 或 TypeScript Web 项目需要进行安全审查并输出漏洞报告。
- Go 服务维护者希望发现高影响安全问题并获得修复建议。
- 全栈项目同时包含前端和后端,需要分别检查两侧的安全指导。
- 团队在已有代码开发过程中,希望被动提示重大安全风险。
优缺点一览
- 限定支持语言和触发条件,范围清晰。
- 可覆盖前端与后端主要框架。
- 支持安全默认编码、被动漏洞发现和正式报告三种工作模式。
- 报告要求包含严重性、优先级、编号和代码行号,便于跟踪。
- 仅支持 Python、JavaScript/TypeScript 和 Go。
- 未提供 references 文件内容,因此无法确认具体框架覆盖范围。
- 未提供测试套件或验证结果。
- 仓库已弃用,单个技能的许可证文件内容也未提供。
如何安装
源 README 指出,curated 技能可在 Codex 中运行 $skill-installer security-best-practices 安装,安装后重启 Codex。该仓库已弃用,README 建议当前技能和插件示例使用 OpenAI Plugins repository;其他安装细节未在所给材料中说明。
如何使用
明确提出安全相关请求,例如“审查这个 Python 项目的安全最佳实践并生成报告”或“帮我用安全默认方式编写这段 TypeScript 代码”。仅支持 Python、JavaScript/TypeScript 和 Go;一般代码审查、调试或非安全任务不应触发。
对比同类
README 将 OpenAI Plugins repository 指定为当前的技能和插件示例来源;除此之外,源材料未提供可进行功能比较的替代方案。