Token导航 LogoToken导航TokenDH.com
研究检索权限需确认github未标认证来源可访问许可证需确认审计通过

code-quality-auditor代码质量审核员

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

1,320

周安装

55

GitHub Stars

7

下载量

440
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:code-quality-auditor(代码质量审核员)
来源仓库:https://github.com/caomeiyouren/momei
仓库路径:skills/code-quality-auditor
安装命令:
npx skills add https://github.com/caomeiyouren/momei --skill code-quality-auditor
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/caomeiyouren/momei --skill code-quality-auditor

简介

code-quality-auditor 严格执行门禁制度,要求最低验证证据方可判定 Pass/Reject。

  • 适用于高合规要求项目(如金融、医疗)的变更审查,涵盖文档、配置与测试代码。
  • 依据 git diff 识别高风险区域(鉴权、数据写入等),强制 lint/typecheck 前置检查。
  • 测试策略按需选择定向/全量/E2E,禁止无差别执行全部用例。
  • 适用宿主包括 Codex、Claude、Cursor、Gemini CLI,接入前应确认版本、权限和运行环境要求。

SKILL.md

Code Quality Auditor

铁律

  • 先给 Review Gate 结论、阻塞原因和复查基线,再给摘要。
  • 没有最低验证证据,不得给 Pass
  • Pass / Reject 是 Gate 结论,suggest / warning / blocker 是问题分级,二者不能混用。
  • 文档、规划、配置、脚本与测试代码同样属于正式审查对象,不能因为“不是业务代码”而跳过。

必读依据

工作流

1. 建立审查上下文

  • 读取 git diff、变更文件清单、Todo 验收点和已有验证结果。
  • 没有 diff 时,明确指出“当前没有可审查改动”,并要求用户指定 staged changes、提交范围或文件范围。
  • 先识别关键入口与高风险区域,例如鉴权、数据写入、外部调用、构建配置、规范文档、治理脚本和 agent / skill 定义。

2. 判定改动类型与最低验证要求

  • 使用 验证矩阵 先确定最低验证层级,再决定需要补哪些命令。
  • 代码改动默认至少包含 pnpm lintpnpm typecheck;样式改动补 pnpm lint:css;Markdown / 文档改动补 pnpm lint:md
  • 测试不是所有场景都一刀切全量执行,必须按风险选择定向测试、全量测试、coverage、E2E 或性能验证。
  • 若实际证据低于最低层级,直接判定为 Reject,而不是“暂时通过”。

3. 收集并延续审查证据

  • 默认把临时审查记录写入 git ignore 的 artifacts/review-gate/,文件名建议使用 <date>-<scope>.md
  • 首轮证据优先由 scripts/review-gate/generate-evidence.mjs 生成,发布前收口则优先复用 scripts/release/pre-release-check.mjs 的输出作为最低验证证据。
  • 多轮 review 复用同一份记录,按 Round 1Round 2 追加,保留未关闭问题编号与复查结论。
  • 证据记录至少包含:变更范围、已执行验证、结果摘要、问题分级、Gate 结论、未覆盖边界、后续补跑计划。

4. 执行结构化审查

  • 审查清单 逐项覆盖正确性、安全、职责边界、可删除残留、测试充分性与文档漂移。
  • 优先寻找会阻塞放行的问题,而不是按文件顺序复述 diff。
  • 重点检查是否存在遗漏 mock、异常吞掉、权限边界缺失、证据链不闭环、超出当前 Todo 范围的静默扩写。

5. 判定问题分级

  • blocker: 明显 correctness bug、安全漏洞、关键验证缺失、与 Todo / 规范冲突、会阻塞提交的问题。
  • warning: 存在较高回归风险、测试覆盖不足、结构边界模糊或证据不完整,但不一定立刻造成故障。
  • suggest: 非阻塞的可维护性、可读性、删除计划或后续优化建议。

6. 给出 Review Gate 结论

  • 只有在所有 blocker 关闭且最低验证矩阵满足时,才允许给 Pass
  • Reject 必须明确写出失败原因、缺失证据、待修问题和复查基线。
  • 对多轮 review,必须说明“本轮新增问题”“本轮已关闭问题”“仍待复查问题”,避免每轮都重新洗牌。

输出要求

## Review Gate
- 结论: Pass | Reject
- 改动类型:
- 最低验证要求:
- 审查轮次:
- 失败原因或通过条件:
- 复查基线:

## Findings
### blocker
1. [path/to/file.ext] 标题
	- 风险
	- 修复方向

### warning

### suggest

## 验证证据
- 已执行验证:
- 结果摘要:
- 未覆盖边界:
- 后续补跑计划:

反模式

  • 只写“已审查通过”而不说明依据。
  • 只跑 lint / typecheck 就给所有改动 Pass
  • 把问题分级当成最终 Gate 结论,或者把 warning 写成“已通过”。
  • 审查文档、脚本、配置、技能文件时不补充对应的最小验证。
  • 没有复查基线,导致多轮 review 无法对账。

审查前检查

  • 是否已经读取相关规范与当前 Todo 验收点。
  • 是否已经识别改动类型并映射到最低验证矩阵。
  • 是否已经为发布前收口或 Review Gate 准备好 scripts/release/pre-release-check.mjs / scripts/review-gate/generate-evidence.mjs 的证据落点。
  • 是否已经记录证据落点和本轮审查范围。
  • 是否已经把阻塞项和残余风险区分清楚。

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

36.15%
按下载量换算159

Claude

32.52%
按下载量换算143

Cursor

19.99%
按下载量换算88

Gemini CLI

9.11%
按下载量换算40

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

权限需确认

当前来源未能明确判断权限范围,默认进入异常复核队列。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills