Token导航 LogoToken导航TokenDH.com
研究检索操作浏览器github未标认证来源可访问许可证需确认审计提醒

privacy-review隐私审查

Agent Skill

privacy-review 用于查找、检索和筛选相关信息,适合在 Codex、Claude、Cursor、Gemini CLI 中需要根据关键词、任务场景或来源线索快速定位候选结果时使用。可结合来源仓库、安装命令和原始 README 继续核验具体用法。安装前建议确认权限范围、维护状态,以及是否会触发联网、命令执行或文件读写。

总安装

1,212

周安装

51

GitHub Stars

公开资料未说明

下载量

424
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:privacy-review(隐私审查)
来源仓库:https://github.com/shiplightai/agent-skills
仓库路径:skills/privacy-review
安装命令:
npx skills add https://github.com/shiplightai/agent-skills --skill privacy-review
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/shiplightai/agent-skills --skill privacy-review

简介

privacy-review 用于查找、检索和筛选相关信息。

  • 适合在需要根据关键词或任务场景快速定位候选结果时使用。
  • 可结合来源仓库和原始 README 核验具体用法。
  • 安装前建议确认权限范围、维护状态及是否会触发联网或命令执行。
  • 适用于 Codex、Claude、Cursor、Gemini CLI 等宿主环境。

SKILL.md

Privacy Review

Evaluate how your application handles personal data — where it's collected, processed, stored, transmitted, and potentially leaked. This review catches privacy issues that code review alone misses: runtime data flows, third-party tracking, console/network leaks, and consent implementation gaps.

When to use

Use /privacy-review when:

  • Your app collects any personal information (names, emails, addresses, etc.)
  • Before launching in GDPR/CCPA jurisdictions
  • Adding third-party analytics, tracking, or marketing tools
  • After a data incident or privacy complaint
  • Building features that handle sensitive data (health, financial, biometric)
  • Integrating with third-party APIs that receive user data

Standards Referenced

  • GDPR — EU General Data Protection Regulation (Articles 5, 6, 7, 12-22, 25, 32)
  • CCPA/CPRA — California Consumer Privacy Act
  • OWASP Privacy Risks Top 10
  • NIST Privacy Framework
  • ISO 27701 — Privacy Information Management
  • ePrivacy Directive — Cookie consent requirements

Phase Overview

Phase 1: EDUCATE   → Privacy principles and what we check
Phase 2: SCOPE     → Map data flows, PII types, third parties
Phase 3: ANALYZE   → Browser-based validation of privacy practices
Phase 4: REPORT    → Findings with evidence and confidence scores
Phase 5: REMEDIATE → Fix guidance + YAML regression tests

Phase 1: Educate

Why this matters: GDPR fines reached €2.1B in 2023. CCPA gives consumers the right to sue for data breaches ($100-$750 per consumer per incident). Beyond compliance, privacy violations erode user trust — 79% of consumers say they'd stop engaging with a brand after a privacy breach. Many privacy issues are invisible in code review but obvious in runtime behavior.

This review focuses on observable runtime privacy behavior — what actually happens in the browser when users interact with your app.


Phase 2: Scope

Gather context

  1. Auto-detect from codebase:

- Forms that collect user input (registration, profile, payment, contact) - Analytics/tracking scripts (Google Analytics, Mixpanel, Segment, Hotjar, etc.) - Cookie-setting code and cookie consent mechanisms - Logging statements that might include PII - API calls that transmit user data - Third-party SDKs and their data sharing behavior - Privacy policy and terms of service pages

  1. Ask the user (one at a time):

- Target URL: Where is the app running? - Data types: What personal data does your app collect? (auto-detected, confirm) - Jurisdictions: Where are your users? (determines GDPR/CCPA/other applicability) - Third parties: What analytics/tracking/marketing tools do you use? (auto-detected, confirm) - Known concerns: Any specific privacy areas you're worried about? (optional)

  1. Build data flow map:

- PII entry points (forms, URL params, imports) - PII processing (client-side or server-side) - PII storage (cookies, localStorage, server DB) - PII transmission (API calls, third-party scripts) - PII display (profile pages, admin panels, logs)


Phase 3: Analyze

Open a browser session with new_session using record_evidence: true. Run all applicable check categories.

Category A: Data Collection & Consent (CON)

Check IDCheckStandardMethod
CON-01Cookie consent banner shown before setting non-essential cookiesePrivacy / GDPR Art.7Load page, check if tracking cookies exist before consent
CON-02No tracking scripts fire before consentePrivacy / GDPRMonitor network requests on fresh page load (no consent given)
CON-03Consent is granular (not just "accept all")GDPR Art.7Check consent UI for category-level options
CON-04Rejecting consent actually prevents trackingGDPR Art.7Reject all, verify no tracking cookies/requests
CON-05Consent preference is persisted and respectedGDPR Art.7Set preference, reload page, verify it's remembered
CON-06Consent can be withdrawn (modify/revoke)GDPR Art.7(3)Find mechanism to change consent after initial choice
CON-07Privacy policy is accessible and linkedGDPR Art.12-14Check for privacy policy link in footer/consent banner
CON-08Data collection is proportionate (no unnecessary fields)GDPR Art.5(1)(c)Review forms for fields not needed for stated purpose

Browser validation: Load page in fresh session (no cookies). Use get_browser_console_logs and monitor network via JavaScript. Check cookies before and after consent interaction. Use act to interact with consent banner.

Category B: PII Leakage Detection (LEAK)

Check IDCheckStandardMethod
LEAK-01No PII in URL parametersOWASP Privacy #1Check URLs after form submissions, navigation
LEAK-02No PII in browser console logsOWASP Privacy #4Check get_browser_console_logs for email, names, IDs
LEAK-03No PII in localStorage/sessionStorageData minimizationInspect client storage for personal data
LEAK-04No PII in page source/commentsInformation leakCheck HTML comments, hidden fields
LEAK-05No PII in error messagesOWASP Privacy #7Trigger errors, check for user data in messages
LEAK-06No PII in Referer headersOWASP PrivacyCheck Referrer-Policy, inspect outbound requests
LEAK-07No PII in meta tags or Open GraphInformation leakCheck <meta> for user-specific data on shared pages
LEAK-08No PII in cached responses (browser cache)Data minimizationCheck Cache-Control headers on pages with PII
LEAK-09No PII leaked to third-party scriptsGDPR Art.28Monitor data sent to analytics/tracking endpoints
LEAK-10Autocomplete appropriate on sensitive fieldsUsability/PrivacyCheck autocomplete attribute on password, CC fields

Browser validation: Navigate through user flows. After each action, check URLs, console logs, storage, and network requests for PII patterns (email regex, phone patterns, SSN patterns, etc.). Use JavaScript to inspect performance.getEntries() for request URLs.

Category C: Third-Party Tracking Inventory (TRACK)

Check IDCheckStandardMethod
TRACK-01Inventory all third-party scriptsGDPR Art.30List all external script sources and their domains
TRACK-02All third-party scripts are documentedTransparencyCross-reference with privacy policy
TRACK-03No unknown/unexpected tracking pixelsPrivacyCheck for 1x1 images, beacon requests
TRACK-04Third-party cookies inventoryePrivacyList all cookies by domain
TRACK-05No fingerprinting scriptsPrivacyCheck for canvas fingerprint, WebGL, AudioContext probing
TRACK-06Data sent to third parties is proportionateGDPR Art.5(1)(c)Inspect payloads to analytics endpoints
TRACK-07Tracking respects Do-Not-Track headerBest practiceSet DNT header, check if tracking still fires

Browser validation: Load page with fresh session. Use JavaScript to enumerate all <script> sources, all cookie domains, all network requests to external domains. Check for fingerprinting API usage (Canvas, WebGL, AudioContext).

Category D: Data Storage & Retention (STOR)

Check IDCheckStandardMethod
STOR-01Sensitive data encrypted in transit (HTTPS)GDPR Art.32Check all resource URLs use HTTPS
STOR-02Session data has appropriate expiryData minimizationCheck cookie/token expiration times
STOR-03No excessive data in cookiesData minimizationCheck cookie sizes and contents
STOR-04Client-side storage is minimalData minimizationAudit localStorage/sessionStorage contents
STOR-05Sensitive form data not persisted in historyPrivacyCheck if sensitive forms use POST, not GET
STOR-06Browser back button doesn't show sensitive data after logoutSession managementLogout, press back, check for cached sensitive content

Browser validation: Inspect all cookies (name, value, domain, expiry, flags). Check localStorage/sessionStorage. Test logout + back button behavior.

Category E: User Rights Implementation (RIGHTS)

Check IDCheckStandardMethod
RIGHTS-01Users can access their data (data export)GDPR Art.15 / CCPAFind and test data export feature
RIGHTS-02Users can delete their account/dataGDPR Art.17Find and verify account deletion flow
RIGHTS-03Users can update their personal informationGDPR Art.16Test profile edit functionality
RIGHTS-04Opt-out mechanism for data selling (CCPA)CCPA §1798.120Check for "Do Not Sell" link
RIGHTS-05Account deletion is complete (not just deactivation)GDPR Art.17Delete account, verify data is removed (check profile URL)

Browser validation: Navigate to account settings, test data export, profile editing, and account deletion flows. Verify each right is accessible and functional.


Phase 4: Report

Generate a structured report saved to shiplight/reports/privacy-review-{date}.md:

# Privacy Review Report
**Date:** {date}
**URL:** {url}
**PII types handled:** {list}
**Jurisdictions:** {GDPR, CCPA, etc.}
**Third parties detected:** {count and list}

## Overall Score: {X}/10 | Confidence: {X}%

## Score Breakdown
| Category | Score | Findings |
|----------|-------|----------|
| Consent (CON) | 5/10 | 1 critical, 2 high |
| PII Leakage (LEAK) | 7/10 | 1 high, 1 medium |
| Tracking Inventory (TRACK) | 4/10 | 2 high, 1 medium |
| Data Storage (STOR) | 8/10 | 1 medium |
| User Rights (RIGHTS) | 6/10 | 1 high, 1 medium |

## Data Flow Map
(visual representation of PII flows through the application)

## Third-Party Tracking Inventory
| Domain | Type | Cookies Set | Data Sent | Consent Required |
|--------|------|-------------|-----------|-----------------|
| google-analytics.com | Analytics | _ga, _gid | Page URL, user agent | Yes |
| ... | | | | |

## Findings
(structured findings with evidence, severity, confidence)

Confidence Scoring

  • 90-100%: Browser-validated — observed PII in console, URL, or network request
  • 70-89%: Strong evidence from storage/header inspection
  • 50-69%: Code-level pattern match, may not manifest at runtime
  • Below 50%: Don't report

Phase 5: Remediate

1. Fix guidance (example)

#### LEAK-01: Email address in URL parameter after form submit
**Risk:** PII in URL is logged by servers, proxies, browser history, and analytics
**File:** src/pages/search.tsx:34
**Current:** `router.push(`/results?email=${email}`)`
**Fix:** Use POST request or session state
- `router.push('/results')` with email in request body or session
- Add `Referrer-Policy: no-referrer` header as defense-in-depth

2. YAML regression test

- name: leak-01-no-pii-in-urls
  description: Verify email addresses are not exposed in URL parameters
  severity: high
  standard: OWASP-Privacy-1
  steps:
    - URL: /search
    - intent: Enter email in search form
      action: fill
      locator: "getByLabel('Email')"
      value: "test@example.com"
    - intent: Submit the search form
      action: click
      locator: "getByRole('button', { name: 'Search' })"
    - WAIT_UNTIL: Search results are displayed
      timeout_seconds: 15
    - CODE: |
        const url = page.url();
        if (/[a-zA-Z0-9._%+-]+@[a-zA-Z0-9.-]+\.[a-zA-Z]{2,}/.test(url)) {
          throw new Error(`PII found in URL: ${url}`);
        }
    - VERIFY: No email addresses appear in the browser URL

Save all YAML tests to shiplight/tests/privacy-review.test.yaml.


Tips

  • Use a fresh browser session (no stored cookies) to test consent behavior accurately
  • PII patterns to search for: email (@), phone (\d{3}[-.]?\d{3}[-.]?\d{4}), SSN, credit card numbers, names from test accounts
  • Third-party scripts often load more scripts — check for cascade loading
  • get_browser_console_logs often reveals PII that developers left in debug logging
  • Test with consent rejected AND accepted — both paths matter
  • Close session with close_session and use generate_html_report for evidence

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

34.09%
按下载量换算145

Claude

29.23%
按下载量换算124

Cursor

17.47%
按下载量换算74

Gemini CLI

10.45%
按下载量换算44

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

可疑

权限和风险

操作浏览器

该 Skill 可能涉及浏览器控制能力,使用时可能读取或操作网页内容,需要在受控环境中确认权限边界。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。来源安全扫描存在 warning/failed 结果,不能写成本站确认安全。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills