tiered-audit
三层代码库审计,带门控机制
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:tiered-audit。 它的用途是:三层代码库审计,带门控机制 完整的 Skill 内容见:https://321skill.com/skills/tiered-audit-x-6/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'请对当前项目运行 tiered-audit 三层审计,重点关注安全漏洞。' 它会自动执行 Git 历史扫描、定向模块扫描和全量代码审查,最终输出一份包含风险等级、问题定位和修复建议的审计报告。
介绍
解决什么问题:代码库存在历史遗留漏洞、未发现的代码异味或安全风险?tiered-audit 通过三层递进式审计(Git 历史分析、定向扫描、全面代码审查),并引入门控条件,确保每个阶段达到标准后才进入下一层,从而高效地发现深层次问题,避免遗漏。
怎么用:安装后,在项目根目录直接运行 tiered-audit 命令,工具会自动执行第一层 Git 历史分析(检查提交中的敏感信息、异常变更),若通过门控则进入第二层定向扫描(针对高风险模块或配置),最后触发全量代码审查并生成报告。整个过程无需人工干预,但可配置门控阈值。
适合谁:适合需要保障代码库安全与质量的团队,如运维工程师、测试工程师和后端开发。尤其适合 CI/CD 流程中自动化审计环节,或项目上线前最后一道防线。
使用建议:建议先在小项目上试运行熟悉默认门控阈值,再根据团队标准调整参数。注意该工具侧重审计而非修复,发现的问题需结合其他工具或人工介入处理。
核心特点
不同于单次扫描工具,tiered-audit 采用三层递进(历史、定向、全面)并设置门控条件,只有通过前一层才进入下一层,避免资源浪费,同时确保每一阶段都达到审计标准。
注意事项
对超大型代码库(如十万级文件)首次全量审计可能耗时较长,建议结合增量模式或分模块使用。
常见问题
tiered-audit 支持哪些语言?
它基于 Git 历史和文件扫描,语言无关,但定向扫描模块对 JavaScript、Python、Go 等常见语言有更丰富的规则。
门控条件可以自定义吗?
可以,通过配置文件设置每个阶段的阈值(如历史扫描中敏感信息数量上限),满足条件才进入下一层。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/tiered-audit-x-6/raw/index.md 读取 tiered-audit 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/tiered-audit-x-6/raw/index.md(查看排版版本)