tiered-audit
三级代码审计,含Git历史、扫描和全面审查
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:tiered-audit。 它的用途是:三级代码审计,含Git历史、扫描和全面审查 完整的 Skill 内容见:https://321skill.com/skills/tiered-audit-x/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'对当前项目运行三级审计,开启门控,优先检查Git历史中的密钥泄露。' 它会先执行 git log 扫描,发现可疑提交后输出警告并暂停;待你确认修复后,继续执行针对性扫描和全面审查,最终生成包含风险等级和修复建议的审计报告。
介绍
在代码开发和维护过程中,安全与合规问题往往分散在历史提交、当前代码和依赖中,逐一排查既耗时又容易遗漏。tiered-audit 提供了一套结构化的三级审计流程:首先分析 Git 历史记录,发现敏感信息泄露或异常变更;然后运行针对性扫描,检查常见漏洞、硬编码密钥和配置风险;最后执行全面审查,覆盖代码质量、合规性和安全最佳实践。每级审计之间设有门控机制,只有前一级通过才会进入下一阶段,确保审计结果的可靠性。
使用方式非常简单:将 tiered-audit 安装到项目目录后,运行一条命令即可启动全流程审计。它会自动识别项目语言和框架,生成分阶段的审计报告,并在每个阶段结束后输出通过/失败状态。如果门控失败,会给出明确的修复建议,支持与 CI/CD 流水线集成,实现自动化质量门禁。
tiered-audit 特别适合运维工程师、测试工程师和后端开发人员,尤其是那些需要频繁进行安全审计、合规检查或代码审查的团队。对于开源项目维护者、DevOps 工程师以及需要满足监管要求的金融、医疗等行业开发者,这个工具能显著降低人工审计的负担,同时提高覆盖率。
建议在项目启动初期就集成 tiered-audit,将其纳入持续集成流程。注意,首次审计可能因历史记录较长而耗时较久,建议先对最近几个版本运行 Git 历史扫描模块。对于纯前端项目或小型脚本,可以跳过全面审查阶段以节省时间。门控阈值可根据团队安全策略自定义,避免过度拦截正常变更。
核心特点
tiered-audit 通过门控机制将审计拆分为 Git 历史、针对性扫描、全面审查三个递进阶段,每个阶段未通过则自动阻断,避免一次性输出海量问题导致关键风险被忽略,而同类工具通常只做单一扫描或缺乏阶段式控制。
注意事项
不适合需要秒级实时反馈的快速迭代场景,因为全流程审计可能耗时数分钟到数小时,取决于项目规模和历史提交量。
常见问题
tiered-audit 支持哪些编程语言?
支持主流语言如 Python、JavaScript、Java、Go、Rust 等,通过插件机制可扩展。具体语言支持请查看仓库 README 中的语言兼容性列表。
如何自定义门控条件?
在项目根目录创建 .tiered-audit.yml 配置文件,可设置每个阶段的最低通过率、必须检查的关键项等,详情参考文档。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/tiered-audit-x/raw/index.md 读取 tiered-audit 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/tiered-audit-x/raw/index.md(查看排版版本)