自动化与运维 ✓ OpenAI · 官方 security-analysisgit-historybus-factorcode-ownershipsensitive-codeco-change-analysisneo4jgraph-visualization

安全代码所有权地图

从 Git 历史识别敏感代码的实际维护者、所有权风险与总线因子。

FollowSkills 评估 · FSRS-2.0
不推荐
48/ 100 五分制 2.4 / 5
信任安全13 / 25 · 2.6/5

脚本主要读取本地 Git 历史并写入用户指定输出目录,权限范围相对有限;但会导出姓名、邮箱、时区和提交记录等潜在敏感信息,未说明用户确认、隐私处理、访问控制或回滚机制,且 networkx 依赖通过 pip 安装,依赖安全说明不足,因此扣分。

可靠稳定7 / 20 · 1.8/5

文档、参数和多个脚本的主流程基本一致,包含部分错误信息和退出码;但未提供测试套件或 CI 证据,异常输入、缺失文件、无效排序字段和大型仓库性能处理有限,且静态审查无法验证关键路径,因此限制在静态上限内并扣分。

适用触发10 / 15 · 3.3/5

触发条件、目标用户场景、输入范围和主要输出较清晰,明确排除一般维护者列表及非安全归属问题;但未说明非适用边界、中文交互支持或网络环境要求,Neo4j 与 pip 依赖可能增加中国大陆环境适配成本,因此扣分。

规范维护8 / 15 · 2.7/5

SKILL.md 结构清楚,提供安装说明、快速开始、参数示例、输出文件说明、查询示例和 Neo4j 参考文档;但单项许可证未知,缺少技能版本、变更日志、明确维护责任和稳定更新路径,仓库 README 还标明仓库已弃用,因此扣分。

有效结果6 / 15 · 2.0/5

能力目标明确,能够生成 ownership、bus-factor、敏感代码和 co-change 相关 CSV/JSON 图数据,查询工具也提供有界输出;但没有提交的测试结果或代表性产物验证,敏感规则是路径模式而非语义分析,结果仍需人工审查,因此不超过静态上限并扣分。

证据核验4 / 10 · 2.0/5

源代码、参数定义和输出格式可审计,文档与实现大体可对照;但没有测试套件、CI 覆盖、第三方执行证据或交叉来源验证,结论主要依赖静态代码阅读,因此仅给有限分数。

证据充分度: 评估于 2026年7月20日 审查版本 49f948faa925
使用前请注意
  • 输出包含人员身份、邮箱、时区和提交历史,使用前应确认授权并限制结果文件访问。
  • 默认敏感代码识别依赖路径 glob,可能漏报或误报;应提供项目特定规则并人工复核。
  • 安装 networkx 和导入 Neo4j 可能依赖外部服务或网络,需在目标环境中单独验证。
  • 仓库 README 标示仓库已弃用,不能假定该技能会持续维护。
查看完整评分方法 →

它能做什么 & 适用场景

该技能分析 Git 仓库历史,构建人员与文件之间的二部所有权图。它可计算敏感代码所有权、总线因子、孤立敏感代码和低总线因子热点,并生成适用于 Neo4j、Gephi 及可视化工具的图数据。它还通过共享提交的 Jaccard 相似度构建文件协同变更图,用于识别代码聚类和所有权漂移。仅当用户明确要求基于 Git 历史的安全导向所有权或总线因子分析时才应触发。

读取本地 Git 仓库及其提交历史,可按时间范围筛选,并默认使用作者身份、作者日期且排除合并提交。运行 run_ownership_map.py,按照默认或 CSV 配置的敏感路径规则分析人员、文件、触碰关系和协同变更关系;默认排除常见胶水文件及 Dependabot 提交。输出 people.csv、files.csv、edges.csv、cochange_edges.csv、summary.json、communities.json 和图 JSON,必要时还可输出提交 JSONL 与 GraphML。随后可用 query_ownership.py 查询人员、文件、敏感标签、社区和安全摘要的有界 JSON 切片。

  1. 安全团队希望找出长期未维护且总线因子较低的敏感代码。
  2. 工程负责人希望识别 auth 或 crypto 文件的实际维护者,并检查 CODEOWNERS 是否反映真实提交活动。
  3. 平台团队希望发现敏感代码的隐藏所有者、所有权集中度和潜在维护风险。
  4. 架构或安全研究人员希望按协同变更关系聚类文件,并分析所有权漂移。
  5. 需要将代码所有权数据导入 Neo4j 或 Gephi 进行关系分析的团队。

优缺点一览

优点
  • 专门针对基于 Git 历史的安全所有权和总线因子分析。
  • 支持敏感路径自定义、时间窗口、作者或提交者归属及合并提交控制。
  • 同时生成所有权图、协同变更图、社区和有界 JSON 查询结果。
  • 可导出 CSV、JSON 和可选的 GraphML,便于后续图数据库或可视化处理。
局限
  • 结果依赖仓库 Git 历史、提交身份和敏感路径规则的质量。
  • 源材料未提供测试套件、平台兼容性清单或性能基准。
  • 需要 Python 3 和 networkx,并需要在本地 shell 中运行脚本。
  • README 声明该仓库已弃用,当前示例应参考 OpenAI Plugins repository;单独技能的许可证内容未提供。

如何安装

该技能位于 openai/skills 的 curated 目录中。使用 Codex 内的 $skill-installer security-ownership-map 安装;安装后重启 Codex 以加载技能。README 未提供该单独技能的许可证内容,且仓库顶层许可证标为未知;README 说明单个技能的许可证应在其目录下的 LICENSE.txt 中查看。

如何使用

仅在明确提出安全导向的 Git 所有权或总线因子问题时触发,例如“找出孤立的敏感代码”或“检查 CODEOWNERS 与实际风险所有权是否一致”。在仓库根目录运行:python skills/skills/security-ownership-map/scripts/run_ownership_map.py --repo . --out ownership-map-out --since "12 months ago" --emit-commits。再使用 python skills/skills/security-ownership-map/scripts/query_ownership.py --data-dir ownership-map-out summary --section orphaned_sensitive_code 查询结果。

常见问题

它适合普通的维护者名单查询吗?
不适合。描述明确要求仅用于基于 Git 历史的安全导向所有权或总线因子分析。
它如何判断敏感代码?
默认标记常见的 auth、crypto 和 secret 路径,也可以通过 CSV 文件提供自定义模式、标签和权重。
它需要联网或 MCP 吗?
源材料只显示本地 shell、文件系统、Git 历史和 Python 脚本依赖,没有显示网络调用或 MCP 依赖。
它能直接保证安全结论准确吗?
不能。总线因子和所有权发现取决于提交历史、身份归属、时间窗口及敏感规则,结果应结合 CODEOWNERS 等资料核对。

同仓库的其他 Skills

均来自 openai/skills

效率与协作 ✓ OpenAI · 官方

目标定义助手

把模糊意图转化为可验证、可量化且范围明确的工作目标。

开发与工程 ✓ OpenAI · 官方

Codex CLI 构建器

把 API、脚本或现有工具变成可复用的命令行接口。

设计与前端 ✓ OpenAI · 官方

Codex 图像生成与编辑

为项目生成和编辑可直接使用的栅格图像资产。

开发与工程 ✓ OpenAI · 官方

OpenAI 开发文档助手

为 OpenAI 产品、API 与 Codex 提供基于官方资料的当前指导。

开发与工程 ✓ OpenAI · 官方

Skill Creator 技能创建指南

指导你设计、编写、验证和迭代可复用的 Codex 技能。

开发与工程 ✓ OpenAI · 官方

ASP.NET Core 开发指南

帮助构建、审查和升级 ASP.NET Core 应用。

开发与工程 ✓ OpenAI · 官方

ChatGPT Apps 构建助手

帮助开发者按文档构建带 MCP 服务端和组件界面的 ChatGPT 应用。

设计与前端 ✓ OpenAI · 官方

Figma 代码组件连接器

将 Figma 组件映射到代码实现,保持设计与代码关联。

设计与前端 ✓ OpenAI · 官方

Figma 新建文件助手

在 Figma 草稿中快速创建空白设计或 FigJam 文件。

设计与前端 ✓ OpenAI · 官方

Figma 设计实现助手

将 Figma 设计转化为可集成、可验证的高保真前端代码。

开发与工程 ✓ OpenAI · 官方

Playwright 浏览器自动化技能

通过终端驱动真实浏览器,完成网页操作、提取与界面调试。

自动化与运维 ✓ OpenAI · 官方

安全最佳实践审查

为 Python、JavaScript/TypeScript 和 Go 项目提供安全编码审查与改进建议。

设计与前端 ✓ OpenAI · 官方

Hatch Pet 动画宠物工坊

把角色或品牌视觉转成可验证、可打包的 Codex 动画宠物。

效率与协作 ✓ OpenAI · 官方

Linear 项目协作助手

在 Codex 中统一管理 Linear 工单、项目与团队协作流程。

自动化与运维 ✓ OpenAI · 官方

代码库威胁建模

基于代码库证据生成可执行的应用安全威胁模型。

自动化与运维 ✓ OpenAI · 官方

Sentry 生产错误观察助手

通过 Sentry CLI 检查问题、事件和生产环境健康数据。

设计与前端 ✓ OpenAI · 官方

Figma 设计系统规则生成器

为 Figma-to-code 项目生成符合代码库约定的设计系统规则。

写作与内容 ✓ OpenAI · 官方

音频转写助手

将音频或视频中的语音转成文本,并可标注说话人。

设计与前端 ✓ OpenAI · 官方

Figma 设计系统构建器

从代码库构建并校验专业级 Figma 设计系统。

设计与前端 ✓ OpenAI · 官方

Figma 设计转代码助手

从 Figma 获取设计上下文并将节点实现为生产代码。

相关 Skills