km:third-party-oss-security-review
仓库创建 2026年1月24日最近提交 21 天前SkillHot 收录 20 天前
▸ 精选理由
适合准入决策的快速安全把关,强调证据与不确定性说明。
▸ 风险提示
会访问 GitHub/包管理器等外部信息源以收集证据,存在外部请求行为。
这个 Skill 做什么
在引入第三方 npm/pip/扩展等开源组件前做一次性信息驱动的安全评估。
在内部采纳某个 npm / pip 包、VS Code extension 或 GitHub 仓库前,做一次面向安全的落地判断,不做源码差分或持续监控。要在批准引入第三方组件前评估风险、攻击面和适用性时用。偏保守的判定流程,会给出 ALLOW/_DENY_ 判断、置信度和关键证据,方便合规决策。
▸ 展开 SKILL.md 英文原文
Reviews a single third-party OSS artifact before internal adoption. Use when a specific npm / pip package, VS Code extension, or GitHub repository is identified and you need a security-focused intake review before approving its introduction. Not for code review, diff review, or continuous monitoring.
0
Stars
0
Forks
9
仓库内 Skill
+0
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/koumatsumoto/agent-config/main/templates/skills/third-party-oss-security-review/SKILL.md或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/koumatsumoto/agent-config/main/templates/skills/third-party-oss-security-review/SKILL.md"SKILL.MD 节选查看完整文件 ↗
# Third-Party OSS Security Review GitHub でホストされる third-party OSS を社内採用する前のセキュリティレビュー。対象は採用可否判断のみで、未コミット差分レビューや PR レビューには使わない。 ## Success Criteria - 最新の一次情報だけを根拠に保守的に判定する - 危険・不確実な artifact に誤って `ALLOW` を出さない - ecosystem 固有の攻撃表面と利用文脈を判定に反映する - 判定値、Review Confidence、主要証跡、未確認事項を日本語で明確に出力する ## Use When - npm / pip / VS Code extension の採用可否を確認したい - GitHub repository URL から採用判断材料を確認したい - 利用文脈と社内ポリシーを踏まえた一次レビューを得たい ## Do Not Use - 未コミット差分レビュー - PR 差分レビュー - 継続監視 - 動的解析や sandbox 実行 - GitHub 外の source host、closed-source binary 配布物(v1 非対応) - `km:review` の代替 ## Inputs 対応入力: - npm package: `name`、`name@version`、scoped は `@scope/name@version` も可 - pip package: `name`、`name==version`、`name@versio
via SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有