tiered-audit

三层代码库审计,带门控机制

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:tiered-audit。
它的用途是:三层代码库审计,带门控机制
完整的 Skill 内容见:https://321skill.com/skills/tiered-audit-x-6/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'请对当前项目运行 tiered-audit 三层审计,重点关注安全漏洞。' 它会自动执行 Git 历史扫描、定向模块扫描和全量代码审查,最终输出一份包含风险等级、问题定位和修复建议的审计报告。

介绍

解决什么问题:代码库存在历史遗留漏洞、未发现的代码异味或安全风险?tiered-audit 通过三层递进式审计(Git 历史分析、定向扫描、全面代码审查),并引入门控条件,确保每个阶段达到标准后才进入下一层,从而高效地发现深层次问题,避免遗漏。

怎么用:安装后,在项目根目录直接运行 tiered-audit 命令,工具会自动执行第一层 Git 历史分析(检查提交中的敏感信息、异常变更),若通过门控则进入第二层定向扫描(针对高风险模块或配置),最后触发全量代码审查并生成报告。整个过程无需人工干预,但可配置门控阈值。

适合谁:适合需要保障代码库安全与质量的团队,如运维工程师、测试工程师和后端开发。尤其适合 CI/CD 流程中自动化审计环节,或项目上线前最后一道防线。

使用建议:建议先在小项目上试运行熟悉默认门控阈值,再根据团队标准调整参数。注意该工具侧重审计而非修复,发现的问题需结合其他工具或人工介入处理。

核心特点

不同于单次扫描工具,tiered-audit 采用三层递进(历史、定向、全面)并设置门控条件,只有通过前一层才进入下一层,避免资源浪费,同时确保每一阶段都达到审计标准。

注意事项

对超大型代码库(如十万级文件)首次全量审计可能耗时较长,建议结合增量模式或分模块使用。

常见问题

tiered-audit 支持哪些语言?

它基于 Git 历史和文件扫描,语言无关,但定向扫描模块对 JavaScript、Python、Go 等常见语言有更丰富的规则。

门控条件可以自定义吗?

可以,通过配置文件设置每个阶段的阈值(如历史扫描中敏感信息数量上限),满足条件才进入下一层。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/tiered-audit-x-6/raw/index.md 读取 tiered-audit 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。