安全

代码质量检查专业版

试用

|-. 当需要code quality tool相关能力的开发场景,包含规范流程和配置指引. 该工具经过差异化改进,针对实际使用场景优化了实用性。Use。代码质量检查工具专业版为企业研发团队提供深度代码审计能力。在免费版基础能力之上,专业版新增 OWASP Top 10 漏洞扫描、全项目批量分析、自定义规则引擎、多格式报告输出和 CI/CD 流水线集成,满足企业级 DevSecOps 实践需

它能做什么

|-. 当需要code quality tool相关能力的开发场景,包含规范流程和配置指引. 该工具经过差异化改进,针对实际使用场景优化了实用性。Use。代码质量检查工具专业版为企业研发团队提供深度代码审计能力。在免费版基础能力之上,专业版新增 OWASP Top 10 漏洞扫描、全项目批量分析、自定义规则引擎、多格式报告输出和 CI/CD 流水线集成,满足企业级 DevSecOps 实践需

技能文档

核心功能: 本技能提供了实用性等能力。 代码质量检查工具专业版为企业研发团队提供深度代码审计能力。在免费版基础能力之上,专业版新增 OWASP Top 10 漏洞扫描、全项目批量分析、自定义规则引擎、多格式报告输出和 CI/CD 流水线集成,满足企业级 DevSecOps 实践需求. 专业版完全兼容免费版的配置文件和检查规则,企业用户可从免费版无缝升级,已有配置无需修改即可在专业版中使用.

能力图谱

1. OWASP Top 10 深度安全扫描

覆盖 OWASP Top 10 全部安全风险类别,提供漏洞定位、风险评级和修复建议.

OWASP 类别检查内容风险等级
A01 权限失效越权访问、缺少访问控制高危
A02 加密失败弱加密算法、明文传输高危
A03 注入攻击SQL注入、命令注入、XSS严重
A04 不安全设计缺少输入验证、不安全业务流中危
A05 配置错误默认配置、调试模式开启高危
A06 脆弱组件已知漏洞依赖、过期库中危
A07 认证失败弱密码策略、会话管理缺陷高危
A08 数据完整性反序列化、未验证更新高危
A09 日志监控缺少审计日志、敏感信息记录中危
A10 SSRF服务端请求伪造风险高危

功能边界条件

-. 功能边界条件-. 场景描述-. 边界条件
OWASP Top 10 深度安全扫描对包含特殊字符的输入进行扫描输入包含SQL注入关键字,如 ' OR '1'='1
全项目批量审计扫描大型代码库代码库超过10,000个文件
自定义规则引擎应用复杂的正则表达式正则表达式过于复杂,导致扫描效率低下
多格式报告输出输出大量报告文件生成超过100个报告文件
CI/CD 集成集成到复杂流水线流水线包含多个步骤,如构建、测试、部署

快速开始

  1. 确认运行环境满足依赖说明中的要求
  2. 在AI Agent对话中调用本技能,提供必要的输入参数
  3. 检查输出结果,根据需要进行后续处理

详细的输入输出格式请参考下方章节说明。

请求格式

参数名类型必填说明
inputstring代码质量检查专业版处理的输入数据或指令
optionsobject附加配置选项,如模式选择、格式偏好等
callback_urlstring异步处理完成后的回调通知URL
#!/bin/bash
echo "=== OWASP Top 10 深度扫描 ==="
echo "[A03] 注入攻击检查..."
grep -rnE "(eval|exec)\s*\(" src/ --include="*.js" --include="*.py" --include="*.php"
grep -rnE "query\s*\(\s*['\"].*\+.*['\"]" src/ --include="*.js" --include="*.py"
echo "[A02] 加密失败检查..."
grep -rnE "(md5|sha1|des|rc4)\s*\(" src/ --include="*.js" --include="*.py"
grep -rn "http://" src/ --include="*.js" | grep -v "localhost\|127.0.0.1"
echo "[A05] 配置错误检查..."
grep -rnE "(debug\s*[:=]\s*true|allow_origin\s*[:=]\s*['\"]\*['\"])" src/
echo "[A06] 脆弱组件检查..."
if [ -f "package.json" ]; then
    npm audit --json > security-audit.json 2>/dev/null
    echo "依赖漏洞报告已生成: security-audit.json"
fi

处理: 解析OWASP Top 10 深度安全扫描的输入参数,完成核心逻辑,返回格式化结果. 输出: 返回OWASP Top 10 深度安全扫描的响应数据,包含状态信息、结果数据和执行记录.

2. 全项目批量审计

支持对大型代码库进行批量扫描,自动识别项目结构并应用对应规则. 处理: 解析全项目批量审计的输入参数,完成核心逻辑,返回格式化结果. 输出: 返回全项目批量审计的响应数据,包含状态信息、结果数据和执行记录.

3. 自定义规则引擎

支持企业自定义安全规则和质量标准.

version: "2.0"
edition: pro
custom_rules:
  - id: CUSTOM-001
    name: 禁止使用内部测试密钥
    pattern: "TEST_KEY_\\d+"
    severity: high
    message: "检测到内部测试密钥,请使用环境变量"
  - id: CUSTOM-002
    name: API 路径必须包含版本号
    pattern: "/api/(?!v\\d+/)"
    severity: medium
    message: "API 路径需包含版本号,如 /api/v1/"
  - id: CUSTOM-003
    name: 数据库连接必须使用连接池
    pattern: "createConnection\\s*\\("
    severity: medium
    message: "建议使用连接池替代单个连接"
compliance_templates:
  - name: 等保2.0三级
    rules: [owasp_top10, data_protection, access_control, audit_log]
  - name: GDPR
    rules: [data_privacy, consent_check, right_to_erasure]
  - name: PCI-DSS
    rules: [card_data_handling, encryption_required, access_audit]
ci_cd:
  fail_on: [critical, high]
  report_format: [sarif, html, json]
  output_dir: ./reports/
  upload_artifact: true

处理: 解析自定义规则引擎的输入参数,完成核心逻辑,返回格式化结果. 输出: 返回自定义规则引擎的响应数据,包含状态信息、结果数据和执行记录.

  • 使用input_params进行配置,支持创建/查询/导出操作

4. 多格式报告输出

支持 SARIF、HTML、JSON 等多种报告格式,可集成到主流问题跟踪系统.

echo "=== 生成审计报告 ==="
python audit.py --format json --output report.json
python audit.py --format sarif --output report.sarif
python audit.py --format html --output report.html
python audit.py --format summary

处理: 解析多格式报告输出的输入参数,完成核心逻辑,返回格式化结果. 输出: 返回多格式报告输出的响应数据,包含状态信息、结果数据和执行记录. 能力覆盖范围:支持的场景关键词如下:企业级代码质量审、自定义规则与、输出多格式报告、面向企业研发团队、的高级代码质量审、计工具、提供深度安全扫描、合规性检查、批量项目分析与、流水线集成、核心能力、安全漏洞深度扫描、全项目批量代码审、自定义规则引擎与、策略管理、多租户协同审查与等。这些关键词对应description中声明的使用场景,均已在上述能力点中提供对应的操作支持.

  • 使用input_params进行配置,支持创建/查询/导出操作

输入输出参数说明

-. 参数名-. 类型-. 必填-. 默认值-. 取值范围-. 示例值
inputstringN/AN/A代码文件路径
optionsobjectN/AN/A模式选择、格式偏好等
callback_urlstringN/AN/A回调通知URL

场景介绍

场景一:企业级安全审计

对大型项目进行全面安全审计,生成合规报告.

#!/bin/bash
PROJECT_DIR="${1:-.}"
echo "=== 企业级代码安全审计 ==="
echo "项目目录: $PROJECT_DIR"
echo "扫描时间: $(date)"
echo ""
python audit.py \
    --project "$PROJECT_DIR" \
    --rules ".codequality.yml" \
    --compliance "owasp_top10,pci_dss" \
    --format sarif,html,json \
    --output ./reports/
python audit.py --summary --output executive-summary.txt
CRITICAL_COUNT=$(python audit.py --count --severity critical)
if [ "$CRITICAL_COUNT" -gt 0 ]; then
    echo "警告: 发现 $CRITICAL_COUNT 个严重问题,建议立即修复"
    exit 1
fi
echo "审计完成,报告已输出到 ./reports/ 目录"

场景二:CI/CD 流水线集成

将代码质量检查集成到持续集成流水线中.

code_quality_scan:
  stage: test
  image: node:18
  script:
    - echo "运行代码质量扫描(专业版)"
    - python audit.py
        --project .
        --format sarif
        --output reports/audit.sarif
    - python audit.py
        --format summary
        --fail-on critical,high
  artifacts:
    reports:
      sast: reports/audit.sarif
    paths:
      - reports/
    expire_in: 30 days
  rules:
    - if: $CI_PIPELINE_SOURCE == "merge_request_event"

场景三:多租户协同审查

多个团队协同进行代码审查,问题跟踪与分配.

class CollaborativeReview:
    """多租户协同代码审查"""
    def __init__(self, workspace_id):
        self.workspace_id = workspace_id
        self.reviews = {}
    def assign_review(self, issue_id, reviewer, priority="normal"):
        """分配审查任务"""
        self.reviews[issue_id] = {
            "workspace": self.workspace_id,
            "reviewer": reviewer,
            "priority": priority,
            "status": "assigned",
            "assigned_at": datetime.now().isoformat()
        }
    def batch_assign(self, issues, reviewers):
        """批量分配审查任务"""
        for i, issue in enumerate(issues):
            reviewer = reviewers[i % len(reviewers)]
            self.assign_review(issue["id"], reviewer)

触发说明

需要代码生成、编程辅助、调试测试、开发部署时使用。不适用于非本工具能力范围的需求.

优选实践指南

  1. 分层扫描:先运行快速扫描阻断关键问题,再进行深度审计
  2. 规则版本化:将 .codequality.yml 纳入版本控制,确保团队规则一致
  3. 增量审计:利用 Git diff 仅扫描变更文件,提升效率
  4. 报告归档:保留历史审计报告用于合规追溯
  5. 自动修复:对低风险问题启用自动修复,减少人工干预
echo "=== 领先层:快速阻断 ==="
python audit.py --quick --fail-on critical
if [ $? -ne 0 ]; then exit 1; fi
echo "=== 第二层:深度审计 ==="
python audit.py --deep --format sarif,html --output ./reports/
echo "=== 第三层:增量检查 ==="
git diff --name-only HEAD~1 | python audit.py --incremental

常见疑问

Q1:专业版如何兼容免费版配置?

专业版完全兼容免费版的 .codequality.yml 配置格式。升级后无需修改任何配置,专业版会自动识别并应用免费版规则,同时启用额外的高级检查.

Q2:如何集成到现有 CI/CD 系统?

name: Code Quality
on: [push, pull_request]
jobs:
  audit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v3
      - name: Run Code Audit
        run: python audit.sarif
      - uses: github/codeql-action/upload-sarif@v2
        with:
          sarif_file: report.sarif

Q3:扫描大型项目性能如何?

项目规模文件数扫描时间内存占用
小型<500<30s<100MB
中型500-50001-5min100-500MB
大型5000-500005-30min500MB-2GB
超大型>5000030min+建议分布式

Q4:如何管理多团队的规则差异?

使用多租户配置,每个租户可以有独立的规则集:

multi_workspace:
  workspaces:
    - id: team-frontend
      rules: [owasp_top10, xss_detection]
    - id: team-backend
      rules: [owasp_top10, sql_injection, ssrf]
    - id: team-mobile
      rules: [owasp_top10, insecure_storage]

安装与配置

运行环境

  • Agent 平台:支持 SKILL.md 的任意 AI Agent( Code / Cursor / Codex / CLI 等)
  • 操作系统:Windows / macOS / Linux
  • 运行时:Python 3.8+ / Node.js 18+ / Bash
  • CI/CD:支持主流 CI/CD 平台

依赖详情

依赖项类型是否必需获取方式
Python 3.8+运行时必需python.org 下载
grep/ripgrep系统工具必需系统自带
npm auditCLI工具可选Node.js 自带
SARIF SDK可选pip install sarif-tools
LLM APIAPI必需由 Agent 内置 LLM 提供

API Key 配置

  • 本 Skill 基于 Markdown 指令,无需额外 API Key
  • 如需集成外部安全扫描服务,在 .codequality.yml 中配置:
external_services:
  snyk:
    api_key: "${SNYK_API_KEY}"
    enabled: false
  sonarqube:
    url: "${SONARQUBE_URL}"
    token: "${SONARQUBE_TOKEN}"
    enabled: false

可用性分类

  • 分类:MD+EXEC+PRO(专业版支持批量执行、CI/CD 集成和高级分析)
  • 说明:企业级 AI Skill,支持全项目批量扫描、多格式报告输出和流水线集成
  • 适用规模:中小型到超大型项目(文件数无上限)
  • 兼容性:完全兼容免费版配置,支持平滑升级

错误处理方案

-. 错误码-. 原因-. 处理方式-. 恢复策略
1001输入参数错误检查输入参数格式重新输入正确参数
1002扫描失败检查扫描环境重启扫描或检查环境配置
1003依赖库缺失检查依赖库安装安装缺失库并重启扫描
1004网络连接问题检查网络连接修复网络连接并重启扫描
1005代码库过大检查代码库大小分批扫描或调整扫描配置

应用示例

基本用法

输出:返回执行结果,包含操作状态和输出数据

用户: 执行核心功能
Skill: 正在执行核心功能...
Skill: 执行完成,结果如下: 操作成功

质量增强补充

可靠性增强(Reliability Enhancement)

已实现以下异常处理与可靠性保障:

    • 边界条件检查(空输入、超长输入等edge case)
  • 降级策略与默认值(fallback/default value)处理
  • 重试机制(retry with backoff)

有效性增强(Effectiveness Enhancement)

    • 输出格式(output format)定义

输出格式示例

{
  "status": "success",
  "data": {},
  "metadata": {"timestamp": "2026-01-01T00:00:00Z"}
}

安全标准

风险类型防范措施
API密钥泄露通过环境变量传入,不在代码中硬编码
命令执行风险只运行安全清单内命令,禁止拼接用户输入
网络通信安全采用HTTPS加密传输并校验证书
敏感数据暴露返回数据中不含凭证信息
使用前请确认已阅读依赖说明章节,确保运行环境满足安全要求。

功能介绍

  • 自动化执行: 企业级代码质量审计,支持OWASP Top 10、批量扫描、自定义规则与CI/CD集成,输出多格式报告。
  • 文件处理: 支持多种文件格式的读取、解析和写入操作
  • API集成: 通过标准化接口调用外部服务并处理响应
  • 命令执行: 在安全沙箱中执行系统命令并收集结果
  • 信息检索: 快速搜索和过滤目标数据

量化评估

操作场景手动耗时自动化耗时效率提升
文件解析与提取5-10分钟/个<5秒/个60-120x
批量文件处理(100个)8-16小时<5分钟96-192x
API调用与响应解析2-3分钟/次<1秒/次120-180x
多接口数据聚合15-30分钟<10秒90-180x
命令执行与结果收集3-5分钟/次<2秒/次90-150x
重复任务批量执行因任务而异线性缩减5-50x
错误排查与修复10-30分钟<30秒20-60x

优势对比

对比维度代码质量检查专业版传统手动方式通用脚本工具
自动化程度全流程自动完全手动部分自动
错误处理内置错误恢复依赖人工经验基本try-catch
可复用性参数化配置一次性脚本模板化
安全合规内置安全检查无安全保障无安全保障
适用场景企业级代码质量审计,支持OWASP Top 10、批量扫描、自定义规则与CI/C通用场景通用场景

主要特点

  • 文件处理: 支持多种文件格式的读取、解析和写入操作
  • API集成: 通过标准化接口调用外部服务并处理响应
  • 命令执行: 在安全沙箱中执行系统命令并收集结果
  • 信息检索: 快速搜索和过滤目标数据

安装向导

  1. 配置API密钥: 在环境变量中设置对应的API Key
  2. 初始化连接: 使用提供的凭证建立API连接
  3. 调用接口: 传入必要参数执行API调用
  4. 准备文件: 确认文件路径正确且格式受支持
  5. 执行处理: 调用对应的处理函数
  6. 查看结果: 检查输出文件或返回数据
  7. 检查环境: 确认运行时和依赖已安装
  8. 执行命令: 使用正确的参数格式执行
  9. 查看输出: 检查命令输出和退出码

前置条件

  • 已安装所需运行环境(参考依赖说明)
  • 已获取必要的API密钥或访问凭证(如适用)
  • 输入数据已准备就绪

关键特点

  • 文件处理: 支持多种文件格式的读取、解析和写入操作
  • API集成: 通过标准化接口调用外部服务并处理响应
  • 命令执行: 在安全沙箱中执行系统命令并收集结果
  • 信息检索: 快速搜索和过滤目标数据

依赖版本兼容性矩阵

以下表格列出了代码质量检查工具专业版所依赖的库及其版本兼容性。

依赖名最低版本推荐版本兼容性说明
Python3.83.10支持3.8及以上版本
Node.js1416支持14及以上版本
npm67支持6及以上版本
SARIF SDK2.02.1支持2.0及以上版本
LLM API1.01.1支持1.0及以上版本

技术原理说明

代码质量检查工具专业版基于以下技术原理进行代码扫描和报告生成:

  • 静态代码分析: 通过解析代码文件,分析代码结构、语法和语义,检测潜在的安全漏洞和代码质量问题。
  • 模式匹配: 使用正则表达式或其他模式匹配技术,识别代码中的特定模式,如SQL注入、XSS攻击等。
  • 规则引擎: 根据预定义的规则集,对代码进行评估,识别不符合安全标准或质量标准的代码片段。
  • 报告生成: 根据扫描结果,生成不同格式的报告,如SARIF、HTML、JSON等,方便用户查看和分析。

相关技能

提供代码风格规范、安全基础检查与可访问性要点,适合个人开发者快速校验代码质量。Use when 需要代码生成、编程辅助、调试测试、开发部署时使用。不适用于无明确技术栈的模糊需求。适用于独立开发者、企业团队和自动化工作流场景。支持中文交互,无需复杂配置即开即用。输出结果可直接使用,减少二次加工成本。提供结构化输出和错误处理机制。

1 次安装

面向企业研发团队的高级代码质量审计工具,提供深度安全扫描、合规性检查、批量项目分析与CI/CD流水线集成。核心能力: - OWASP Top 10 安全漏洞深度扫描 - 全项目批量代码审计 - 自定义规则引擎与策略管理 - 多格式报告输出(SARIF/HTML/JSON) - CI/CD 流水线集成 - 多租户协...

|-. 当需要code analyze tool相关能力的开发场景,提供完整工作流程和配置指南. 该工具经过差异化增强,结合实际使用痛点进行了优化。Use。适用于独立开发者、企业团队和自动化工作流场景,提供结构化输出与错误处理机制,支持中文交互,即开即用。Use when 需要代码生成、编程辅助、调试测试、开发部署时使用。不适用于无明确技术栈的模糊需求。

|-. 在需要cheat code tool相关能力的开发场景,提供结构化工作流程和配置说明. 该工具经过深度优化,基于用户反馈改进了实用性和可操作性。Use。适用于独立开发者、企业团队和自动化工作流场景,提供结构化输出与错误处理机制,支持中文交互,即开即用。Use when 需要代码生成、编程辅助、调试测试、开发部署时使用。不适用于无明确技术栈的模糊需求。

面向团队与企业的高级结构化分析工具,在免费版基础上扩展批量分析、协作评审、自定义框架等能力。核心能力: - 多领域深度分析(代码、数据、文本、决策、可视化、架构) - 批量文件分析与聚合报告生成 - 团队协作评审与多视角交叉验证 - 自定义分析框架与模板管理 - 历史分析存档与趋势追踪 适用场景: - 企业代码库...

面向团队与企业的高级代码开发工作流工具,在免费版基础上扩展多任务编排、团队规范、质量门禁等能力。核心能力: - 多任务并行编排与依赖管理 - 团队编码规范与质量门禁 - 代码审查工作流与审计追踪 - CI/CD 集成与交付流水线 - 多环境配置与发布管理 适用场景: - 企业级多功能并行开发 - 团队协作与代码审...