tiered-audit

三层代码库审计(Git历史、扫描、全面审查)带门控

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:tiered-audit。
它的用途是:三层代码库审计(Git历史、扫描、全面审查)带门控
完整的 Skill 内容见:https://321skill.com/skills/tiered-audit-x-3/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'请使用tiered-audit对当前项目进行三层审计,先检查Git提交历史中的敏感信息泄露,再定向扫描关键模块的常见漏洞,最后进行全面代码审查,并生成门控报告。' 它会依次执行三层,每层通过后自动进入下一层,最终输出审计报告和门控结果。

介绍

tiered-audit 解决代码审计中常见的“一次性全量审查导致资源浪费、噪音干扰、难以聚焦关键风险”的问题。它通过三层门控机制,将审计过程拆解为 Git 历史审查、定向扫描和全面审查三个阶段,只有前一层通过后才进入下一层,确保每一层都聚焦于真正需要关注的问题。

使用方式简单:在支持 MCP 协议的 AI 编码环境(如 Claude Desktop、Cursor 等)中配置该 Skill 后,只需对 AI 说出审计需求,例如“请对当前项目进行三层审计”,AI 会自动触发三阶段流程,并在每阶段结束后反馈结果,等待用户确认或自动进入下一阶段。

适合后端开发、运维工程师、测试工程师等需要定期或上线前对代码库进行安全与质量检查的团队。尤其适用于代码库庞大、历史提交频繁、传统一次性审计难以覆盖所有风险点的项目。

建议在首次使用时先在小规模项目上测试门控阈值的合理性,避免因配置过严导致流程阻塞;同时注意审计结果仅作为参考,关键决策仍需人工复核。

核心特点

与同类代码审计工具相比,tiered-audit 采用三层门控机制,每一层(Git 历史、定向扫描、全面审查)通过后才进入下一层,避免一次性全量审查带来的资源浪费和噪音干扰。

注意事项

不适合需要实时增量审计或持续监控的场景,因为它是基于一次性的分层审查,无法自动跟进代码变更。

常见问题

如何配置门控阈值?

门控阈值通常在 Skill 的配置文件中定义,例如设置 Git 历史中敏感信息泄露的数量上限,超过则终止后续流程。具体参数请参考项目 README。

支持哪些编程语言?

tiered-audit 本身是语言无关的,但定向扫描和全面审查阶段依赖于底层工具(如 ESLint、Bandit 等),建议提前安装对应语言的扫描工具。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/tiered-audit-x-3/raw/index.md 读取 tiered-audit 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。