Squirrelscan 网站审计技能
通过 squirrel CLI 对网站进行 260+ 条规则的 SEO、性能、安全、无障碍与结构化数据审计,并给出站点健康分和可执行的修复项。
工具白名单最小化(Bash(squirrel:*) 与 Read),密钥处理有明确告诫(不提交、从密钥库读取、输出脱敏),且提供 --offline/--no-publish 逃生通道、剪裁历史前先确认并支持 --dry-run,数据流向(云端发布、遥测、credit 计费)大体披露;扣分点:默认发布报告到云端(unlisted)且默认存在遥测/credit 计费路径,自更新从外部源拉取二进制,发布者身份未经验证,授权范围较宽(squirrel:* 覆盖 keys/auth 等)
文档自洽、命令表、故障排查(command not found、401、慢爬取、无效 URL)与 self doctor 反馈路径清晰,失败信息设计良好;扣分点:仓库未包含测试或对关键路径的可复现验证,异常输入下的具体行为多为文字描述,静态审阅无法执行,故按锚点不超过 10
触发描述明确(何时使用、配套 audit-website 技能边界、--format llm 面向 agent),输入/输出格式、覆盖模式与不适用范围基本清晰;扣分点:核心云端功能(发布、渲染、MCP 托管端点)完全依赖海外服务,未说明中国大陆可达性,部分版本相关行为(需 0.0.92+)属于隐含前置条件
结构分层好(安装→命令→快速开始→认证→报告→维护→故障排查),有 MIT 许可、版本号 1.3、明确的维护命令与更新路径;扣分点:无 changelog、无已知限制集中披露页、版本号仅两位数且无变更记录,发布者责任主体只有名字没有可验证归属
目标明确(审计网站并给出可修复问题),llm 输出格式、diff、CI fail-on 阈值等设计对 agent 直接有用,且提供免费本地模式;扣分点:静态审阅无代表性输出样本可直接验证,核心价值依赖安装外部二进制与未经验证的云服务,比较优势证据不足
所有规则数(260+)、密钥检测(96 patterns)等关键声明均为作者自述,无第三方执行证据、无提交的测试或 CI 佐证;仅仓库结构、许可与文档间一致可作为初步佐证,故低于 5
- 核心云功能(报告发布、浏览器渲染、托管 MCP)依赖海外端点,未说明中国大陆网络可达性,离线场景请使用 --offline。
- 默认审计会发布到云端(unlisted)并含遥测,介意数据外流者应主动使用 --no-publish/--offline。
- 自更新从外部下载二进制,建议在受控环境中校验来源后再执行。
- 发布者身份未经注册表验证;关键能力声明(260+ 规则、96 种密钥模式)仅为作者自述,未经独立验证。
- 清理历史(--prune)不可逆地退役旧审计报告,代理应遵循文档要求先向用户确认。
这个 Skill 能做什么,适合哪些场景?
squirrelscan 技能让 AI 代理能操作 squirrelscan 网站审计工具。它覆盖 CLI 的完整生命周期:安装、认证、运行审计、发布报告、云端额度、配置和排障。工具像搜索引擎一样爬取站点,按 21 个类别、260+ 条规则分析每个页面,返回健康分和具体可修复的问题。本地审计免费且在本地运行,无需注册账号;云端功能(报告发布、浏览器渲染、定时爬取)按额度付费。
运行 squirrel audit <url> 一步完成爬取、分析与报告;支持 quick(25 页)、surface(100 页)、full(500 页)三种覆盖模式。输出格式包括 console、text、、html、markdown、xml 以及专为 LLM 优化的 --format llm。可对比两次审计生成回归差异(report --diff),将签名报告发布到 reports.squirrelscan.com,并通过 --fail-on "score<90" 在 CI 中按阈值失败。同时支持通过 squirrel mcp(本地 stdio)或托管 MCP 服务器连接代理,以及 send_feedback 反馈工具。
- 开发者在部署前后想快速检查站点 SEO 和健康分,可让代理运行 `squirrel audit https://example.com --format llm` 并总结关键问题
- CI/CD 工程师希望在流水线中阻止质量回退,可在无头环境中用 `SQUIRRELSCAN_API_KEY` 配合 `--fail-on "score<90"` 集成
- 团队收到安全告警想排查泄漏的密钥(96 种模式,含 OpenAI、AWS、Stripe 等),可用审计的安全规则扫描全站
- 维护者磁盘空间紧张时,可用 `squirrel self disk --prune --keep 3` 精简历史审计数据库
- 使用支持 MCP 的代理(如 Claude Code)想直接在会话中查询审计结果,可注册托管 MCP 端点 mcp.squirrelscan.com
- 平台方(Shopify/Cloudflare)屏蔽了未知爬虫,可用自定义请求头配置 Web Bot Auth 以授权爬取
这个 Skill 有哪些优点和局限?
- 本地审计完全免费、本地运行,无需账号,支持 --offline 全离线
- LLM 原生输出格式(--format llm),为代理阅读做了 token 优化
- 260+ 条规则覆盖 21 个类别,含泄漏密钥检测等实用安全规则
- 提供本地 stdio 和托管两种 MCP 连接方式,CI 集成和阈值失败支持完善
- 审计结果本地缓存,重渲染报告无需重新爬取
- 依赖 squirrel CLI 必须安装并在 PATH 中,否则技能无法工作
- 云端功能(浏览器渲染、发布、定时爬取)按额度付费,具体价格需运行 `squirrel credits` 查看
- 全量模式默认上限 500 页,超大站点覆盖受限制
- 完全离线模式无法使用云渲染和报告发布功能
- 源材料未提供独立测试套件或第三方评测证据
如何安装这个 Skill?
前置条件:安装 squirrel CLI(squirrelscan.com/download),二进制位于 ~/.local/bin/squirrel,需在 PATH 中。技能安装方式:
- 任意代理:npx skills add squirrelscan/skills(如只需本技能加 --skill squirrelscan)
- Claude Code:/plugin marketplace add squirrelscan/skills 然后 /plugin install squirrelscan@squirrelscan
- squirrel CLI:squirrel skills install
- 手动:克隆仓库后将 skills/squirrelscan 链接或复制到代理的技能目录。
如何使用这个 Skill?
触发示例:"审计 example.com 并给我前 5 个严重问题" 或 "检查我网站的死链和泄漏密钥"。常用命令:
bash
squirrel init -n my-project
squirrel audit https://example.com --format llm # 默认 quick 模式(25 页)
squirrel audit https://example.com -C full -m 500 --format llm
squirrel report --list
squirrel report <audit-id> --format markdown -o report.md
squirrel auth login # 云端功能需登录;CI 用 SQUIRRELSCAN_API_KEY
本地审计免费、离线可加 --offline。认证排障:401 时重新 squirrel auth login 或检查 API key;命令找不到时确认 ~/.local/bin 在 PATH 中。