把安全审查做成手动触发的 Claude Code Skill

发布时间:2026/7/21 8:50:21
把安全审查做成手动触发的 Claude Code Skill 在 Claude Code 里写一个security-reviewSkill,最关键的不是让 Claude 更积极,而是让它不要太积极。安全审查和普通代码解释不同,它通常会读取git diff,分析鉴权边界,检查注入风险,甚至可能影响合并发布判断。这样的动作如果被模型自动触发,很容易打乱工程节奏。所以这个SKILL.md的核心设计,是把安全审查做成一个只能由我们手动发起的工作流。Claude Code 官方文档里对 Skills 的定位很清楚,Skill 可以是参考知识,也可以是任务流程。参考知识适合让 Claude 在相关场景自动加载,比如 API 规范、代码风格、领域术语。任务流程更像一个可执行的操作手册,比如部署、提交、审查、生成代码,这类 Skill 往往更适合通过/skill-name手动调用。官方也明确提到,给 Skill 加上disable-model-invocation: true后,Claude 就不会自动加载它,只能由人通过命令触发。(Claude)为什么 security-review 不应该自动触发安全审查最怕两件事,一件是漏掉关键上下文,另一件是过度自信。Claude Code 能读代码、跑命令、整理 diff,但它并不知道当前仓库处在什么