soia-safe-audit-fix-codebase
Installation
SKILL.md
soia-safe-audit-fix-codebase
对一个完整代码库执行“先审计、后确认、再修复”的安全闭环。第一次运行只能读取和报告;修复阶段必须由客户在看到具体发现、文件、行为变化、测试与回滚方案后明确授权。
客户可读说明
这个技能可以做什么
| 客户想要 | 技能会做 | 客户能看到 |
|---|---|---|
| 给一个代码路径做整体安全检查 | 读取仓库规则、架构、依赖、入口、权限边界和代码实现 | 项目安全概览、攻击面、Findings、证据与覆盖缺口 |
| 判断某漏洞是否影响项目 | 对照依赖、版本、配置、部署方式和调用路径 | 命中/不命中/未知结论及证据链 |
| 修复审计发现 | 先给修复批次预览,等待确认后逐条修复 | 精确文件范围、diff、测试与逐项状态 |
| 验证修复是否真实有效 | 复现、直接测试、相关回归、重扫和独立复核 | 实际运行的命令、结果、未覆盖项和残余风险 |
客户如何使用
至少提供代码库路径。可选提供:目标分支/提交、生产部署方式、技术栈、威胁重点、允许使用的本地扫描器、测试命令、报告保存位置和可接受的修复窗口。