tiered-audit

三层代码库审计与门控检查工具

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:tiered-audit。
它的用途是:三层代码库审计与门控检查工具
完整的 Skill 内容见:https://321skill.com/skills/tiered-audit-x-7/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'用 tiered-audit 对当前项目的 main 分支做一次完整的三层审计,输出报告到 audit-report.json',它会拉取 git 历史,依次执行历史泄露扫描、定向扫描和全量审查,最后生成包含每层结果和门控状态的审计报告。

介绍

在日常开发中,代码库的安全和质量问题往往分散在多个维度:git历史中的敏感信息泄露、目录级别的安全隐患、以及全量代码的合规审查。tiered-audit 提供了一套结构化的三层审计方案,第一层审计 git 提交历史,检测误提交的密钥、密码或敏感文件;第二层执行定向扫描,针对关键目录或高风险模块进行深度检查;第三层进行全量代码审查,覆盖所有代码文件的潜在问题。每层审计之间设有门控机制,只有通过当前层才能进入下一层,从而确保审计的逻辑严密性和结果可靠性。

使用方式非常简单:在项目仓库中运行 tiered-audit 命令,它会自动拉取 git 历史,基于内置规则和自定义配置进行扫描,并输出分层报告。你可以通过配置文件指定需要扫描的目录、敏感信息模式、以及门控条件。例如,你可以设置 git 历史发现敏感信息时直接终止审计并告警,或者定向扫描发现高风险漏洞时暂停并等待人工确认。整个流程无需手动干预,适合集成到 CI/CD 流水线中作为代码提交前的质量门禁。

这款工具最适合后端开发、运维工程师和测试工程师。后端开发可以用它确保每次提交不会引入安全风险;运维工程师可以快速审计历史提交中的配置泄露;测试工程师可以在回归测试前用它对代码库做一次全面的合规检查。此外,对于需要满足监管合规要求(如 PCI-DSS、SOC 2)的团队,这款工具能大幅降低人工审计成本和遗漏风险。

使用建议:首次运行前请仔细配置规则文件,避免误报或漏报。建议先在小规模分支上测试,再部署到主分支。注意,该工具会完整扫描 git 历史,对于大型仓库可能需要较长时间,建议配合增量扫描策略使用。另外,不要将其作为唯一的安全审计手段,它更适合作为自动化检查的补充,与人工审查相结合才能达到最佳效果。

核心特点

与单一维度的代码扫描工具不同,tiered-audit 采用分层门控机制,先审计 git 历史泄露,再定向扫描高风险模块,最后全量检查,每一层通过后才能进入下一层,确保审计的严谨性和效率。

注意事项

不适合对实时运行中的服务进行动态安全检测,也缺乏对依赖库漏洞的深度扫描能力。

常见问题

如何配置自定义敏感信息模式?

在项目根目录创建 .tiered-audit-config.yaml 文件,在 rules 字段下添加 regex 或 keyword 规则即可。

审计结果可以集成到 CI/CD 吗?

可以,该工具支持 JSON 和 SARIF 格式输出,方便与 Jenkins、GitLab CI、GitHub Actions 等集成。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/tiered-audit-x-7/raw/index.md 读取 tiered-audit 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。