ghas
通过MCP协议调用GitHub安全扫描,集成CLI与VS Code扩展。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:ghas。 它的用途是:通过MCP协议调用GitHub安全扫描,集成CLI与VS Code扩展。 完整的 Skill 内容见:https://321skill.com/skills/ghas/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
“请帮我扫描一下当前项目的main分支,看看有没有安全漏洞。”,它会通过MCP服务器调用GitHub的代码扫描API,获取最新的扫描结果并摘要汇报。或者,在VS Code中,你可以直接要求AI助手:“分析最近一次提交引入的代码变更是否存在密钥泄露风险。”
介绍
这个Skill通过MCP(Model Context Protocol)协议,为AI助手提供了直接调用GitHub仓库安全扫描功能的能力。它解决了开发者在代码开发过程中,需要频繁切换工具或手动执行命令来检查代码安全性的痛点,将安全检查无缝集成到AI对话流中。
使用方式上,它提供了命令行(CLI)认证工具,方便开发者快速完成GitHub的授权配置。同时,它还提供了VS Code扩展,让开发者能在熟悉的IDE环境中,通过AI助手直接触发安全扫描,查看结果,无需离开编码上下文。
该Skill非常适合关注代码安全、希望将安全左移的开发者,特别是那些已经在使用GitHub Advanced Security(GHAS)功能或希望引入自动化安全检查的团队。无论是个人项目还是团队协作,它都能帮助提升代码库的安全基线。
建议在使用前,确保你拥有目标GitHub仓库的适当访问权限,并了解GitHub Advanced Security的基本功能。由于涉及仓库访问,请注意在安全的环境下配置认证信息,并定期审查AI助手发起的扫描操作记录。
核心特点
核心区别在于它通过标准化的MCP协议桥接AI与GitHub安全扫描,而非简单的脚本封装;同时提供了从CLI到VS Code扩展的完整工具链,实现了认证、触发、查看结果的全流程集成。
注意事项
不适合没有启用GitHub Advanced Security功能的仓库,或需要深度定制扫描规则和复杂工作流的场景。
常见问题
需要GitHub什么权限?
需要仓库的读取权限以及触发安全扫描的相应权限,通常对应`security_events`的读写权限。
支持哪些GitHub安全扫描?
支持调用GitHub Advanced Security提供的代码扫描(CodeQL)、秘密扫描、依赖审查等核心安全功能。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/ghas/raw/index.md 读取 ghas 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/ghas/raw/index.md(查看排版版本)