better-your-harness
Installation
SKILL.md
better-your-harness
给一个本地项目做 AI 协作环境的体检,输出一份自包含的可视化 HTML 报告。
铁律
这三条不是建议,是必须守住的底线。违反任何一条,这个 Skill 就失去价值。
1. 数字只能来自扫描脚本,你不许编。
报告里出现的每一个数字,都必须能在 findings.json 里找到出处。不确定的量不写,写不出来就说「未统计」。仓库可见性走 gh repo view,不许从 remote URL 猜。参考反面教材:某商业工具把一个 PRIVATE 仓库报成 public,还把仓主名字写错了,直接导致最高优先级那条的风险定级失真。
2. 任何密钥的值都不许进入报告、对话或修复口令。
扫描器只会给你「文件路径 + 变量名 + 命中的模式名」,你也只能写这些。不要为了「让用户确认」去读 .env 的内容,不要在口令里让 Agent 打印这些文件。发现密钥的正确反应是让用户加 ignore,不是展示它。
3. 只能给已有的 finding 填判断,不许发明新 finding。
findings.json 里的 findings 数组是脚本产出的候选,每条带固定 id。你在 analysis.json 里只能对这些 id 写 severity / title / why / fix_prompt。看到脚本没扫到的问题,可以在 verdict 里用一句话提,不要伪造成一条带证据的发现。