km:third-party-oss-security-review

仓库创建 2026年1月24日最近提交 21 天前SkillHot 收录 20 天前
▸ 精选理由

适合准入决策的快速安全把关,强调证据与不确定性说明。

▸ 风险提示

会访问 GitHub/包管理器等外部信息源以收集证据,存在外部请求行为。

这个 Skill 做什么

在引入第三方 npm/pip/扩展等开源组件前做一次性信息驱动的安全评估。

在内部采纳某个 npm / pip 包、VS Code extension 或 GitHub 仓库前,做一次面向安全的落地判断,不做源码差分或持续监控。要在批准引入第三方组件前评估风险、攻击面和适用性时用。偏保守的判定流程,会给出 ALLOW/_DENY_ 判断、置信度和关键证据,方便合规决策。

▸ 展开 SKILL.md 英文原文

Reviews a single third-party OSS artifact before internal adoption. Use when a specific npm / pip package, VS Code extension, or GitHub repository is identified and you need a security-focused intake review before approving its introduction. Not for code review, diff review, or continuous monitoring.

研究检索第三方库安全审查采纳评估OSS通用
0
Stars
0
Forks
9
仓库内 Skill
+0
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/koumatsumoto/agent-config/main/templates/skills/third-party-oss-security-review/SKILL.md
或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/koumatsumoto/agent-config/main/templates/skills/third-party-oss-security-review/SKILL.md"
SKILL.MD 节选查看完整文件 ↗
# Third-Party OSS Security Review

GitHub でホストされる third-party OSS を社内採用する前のセキュリティレビュー。対象は採用可否判断のみで、未コミット差分レビューや PR レビューには使わない。

## Success Criteria

- 最新の一次情報だけを根拠に保守的に判定する
- 危険・不確実な artifact に誤って `ALLOW` を出さない
- ecosystem 固有の攻撃表面と利用文脈を判定に反映する
- 判定値、Review Confidence、主要証跡、未確認事項を日本語で明確に出力する

## Use When

- npm / pip / VS Code extension の採用可否を確認したい
- GitHub repository URL から採用判断材料を確認したい
- 利用文脈と社内ポリシーを踏まえた一次レビューを得たい

## Do Not Use

- 未コミット差分レビュー
- PR 差分レビュー
- 継続監視
- 動的解析や sandbox 実行
- GitHub 外の source host、closed-source binary 配布物(v1 非対応)
- `km:review` の代替

## Inputs

対応入力:

- npm package: `name`、`name@version`、scoped は `@scope/name@version` も可
- pip package: `name`、`name==version`、`name@versio
via SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有