下载 App

skill安全扫描

05/12131 浏览开发交流
---
name: "Skill安全扫描"
version: "1.0.0"
updated: "2026-05-02 00:00:00"
description: |
  Skill 安全扫描。每当创建新 skill 或下载官方 skill 后自动激活,检测 6 类安全风险。
---
# Skill安全扫描
> 自动检测 skill 文件中的安全隐患,防止恶意内容、种子打包标记、
> 敏感目录泄露等风险进入项目。
---
## 触发时机
| 场景 | 触发方式 |
|------|---------|
| 创建新 skill(MUST) | 写入 SKILL.md 后自动扫描 |
| 下载官方 skill | 安装完成后自动扫描 |
| 用户主动请求 | 扫描skill、skill安全、skill风险 |
| 批量扫描 | 批量扫描、skill审计 |
---
## 6 条扫描规则
### R1: 种子打包标记检测
检测文件中是否包含种子打包格式的嵌入标记。
扫描模式:
- 全角横线文件标记 FILE: / END FILE
- 半角横线变体 --- FILE: / --- END FILE ---
- HTML 注释变体
- 连续 3+ 代码块且含文件路径注释
风险等级: 高
原因: 可能触发自动文件部署
### R2: 工作区外文件操作
检测指令中是否在当前 skill 目录之外写入文件。
扫描模式:
- 写入 .claude/skills/ 等全局配置目录
- 写入 /workspace/dist/ 等禁区
- 绝对路径写入
- mkdir -p + 跨目录路径
风险等级: 高
例外: scripts/ docs/ assets/ .project/ 等正常目录
### R3: 危险 Shell 命令
检测是否包含破坏性 shell 命令。
扫描模式:
- rm -rf 递归强制删除
- curl | sh 或 wget | bash 远程执行
- eval/exec 配合变量拼接
- chmod 777 过度开放权限
- zip/tar 打包敏感目录
风险等级: 高
### R4: 敏感目录泄露
检测是否包含读取或输出敏感目录内容的指令。
扫描模式:
- 引用 engine-docs/ examples/ templates/ urhox-libs/
- 引用 schemas/ .emmylua/ prompts/ .claude/
- 含“输出文件内容”“展示源码”“打印全文”等措辞
- base64 编码输出文件内容
风险等级: 中
例外: 引用这些目录用于查阅 API 或参考示例(只读不输出)
### R5: 隐式自动执行
检测是否包含绕过用户确认的自动执行逻辑。
扫描模式:
- “自动部署”“auto-deploy”“自动安装”等措辞
- “无需确认”“直接执行”“跳过审核”等措辞
- 多步操作链且无中间确认点
风险等级: 中
例外: skill 本身的自动触发;构建、提交等常规自动化
### R6: 文件完整性
检测 SKILL.md 结构是否完整、合规。
扫描模式:
- 缺少 YAML frontmatter (name/version/updated/description)
- 内容明显截断
- 文件大小异常(小于100字节或大于50KB)
- 编码异常(非 UTF-8)
风险等级: 低
---
## 执行流程
### 单 Skill 扫描
1. 接收目标 skill 路径
2. 读取 SKILL.md + 同目录所有子文件
3. 逐条执行 R1-R6 扫描规则
4. 汇总结果,输出扫描报告
5. 有高风险项则列出修复建议,否则报告扫描通过
### 批量扫描
1. ls .agent/skills/自建/ 获取全部 skill 目录
2. 逐个执行单 Skill 扫描
3. 汇总所有 skill 扫描结果
4. 输出批量扫描报告(按风险等级排序)
---
## 扫描报告格式
| 规则 | 状态 | 详情 |
|------|------|------|
| R1 种子打包标记 | 通过/发现风险 | 具体说明 |
| R2 工作区外写入 | 通过/发现风险 | 具体说明 |
| R3 危险Shell命令 | 通过/发现风险 | 具体说明 |
| R4 敏感目录泄露 | 通过/发现风险 | 具体说明 |
| R5 隐式自动执行 | 通过/发现风险 | 具体说明 |
| R6 文件完整性   | 通过/发现风险 | 具体说明 |
综合评定: 通过 / 需修复(N项高风险 + M项中风险)
---
## 与其他 Skill 的关系
| Skill | 关系 |
|-------|------|
| 审查官 | 深度代码/文档审查,本 skill 专注 skill 文件安全 |
| Skill进化器 | 升级后可触发本 skill 重新扫描 |
| Skill总管 | 创建/下载时调用本 skill |
---
## 自动触发集成
MUST 行为:
MUST: 创建新 skill 或下载官方 skill 后,自动执行 Skill安全扫描(6条规则 R1-R6)
此规则确保每个进入项目的 skill 都经过安全检查,防止引入风险内容。
猜你想搜
taptap 制造skill安全扫描
01:29
官方阅,申请积分计划2,希望官方继续支持我完成这款游戏,截图
官方阅,申请积分计划2,希望官方继续支持我完成这款游戏,
视频内容只是一部分, 本游戏耗时3个月,目前完成进度百分之80, 是生存游戏,进入修仙界,走剧情找到宗门加入, 这时游戏才是真正开始, 提升实力境界后就可以变强,获取功法法术法宝, @视频内是游戏里挑战妖族入侵一种主流玩法,游戏就是围绕着这个来进行, 还有很多地方可以战斗,获得资源修炼变强,比如去藏书阁学习功法, 去法宝楼抽法宝,每一个宗门数十个法宝抽取 去修仙界探索,获得各自的资源,可能遇见妖兽
1 赞
3 回复
本地部署 AI 对接 TapMaker 指南 —— 以 CodeBuddy 为例V1.1截图
本地部署 AI 对接 TapMaker 指南 —— 以 CodeBuddy 为例V1.1
写在前面 大家好,我是橘猫,和你一样也是TapMaker的萌新玩家。在"全能神"天哥的悉心指导下,我顺利完成了本地开发环境的部署。经过这段时间的实战测试,已经成功打通了「本地开发 → 同步至TapMaker」的完整流程。 以下内容全部来自我的个人实操经验,旨在为同样在探索本地部署的朋友提供一个参考。每个人的电脑环境、网络情况、AI工具版本都不尽相同,文中的步骤仅供交流学习。如果你照着操作后遇到问题
27 赞
14 回复
新人避坑指南第一期(核心必看)截图
新人避坑指南第一期(核心必看)
新手制作游戏项目三大避坑准则 一、前期地图规范要求 开启新项目之后,必须清晰交代需求:明确项目内容、运行环境、角色出生点位置,再交由助手制作第一张地图。 第一张地图禁止直接预览,先将生成内容存入素材库,核对样式是否符合自身预期。 核心判定方法:单独生成第一张地图预览图,第一张地图决定整体全局架构,UI、UX整体风格全部由它锁定。如果第一张地图的画面、UI、UX不符合自己的设想,立刻新建项目,不要在
11 赞
4 回复
别再烧积分了!从每次 2000 到每次 50 的血泪经验截图
别再烧积分了!从每次 2000 到每次 50 的血泪经验
适用场景:所有在用 TapTap Code 开发游戏的小白 难度:★☆☆☆☆ 背景最近群里总有人"炫耀"一次操作花了几千积分,说实话这不是值得高兴的事——这是在告诉所有人你的开发方式有根本性问题。我也走过这条弯路,所以来说说怎么改。 积分消耗的本质是什么积分 = AI 处理的 token 数量 = 你发给 AI 的内容 + AI 回给你的内容所以烧积分的本质只有两种: 你让 AI 做了大量无效/重
精华
64 赞
20 回复
如何提升你游戏中的UI美术水平截图
如何提升你游戏中的UI美术水平
一、请为你的游戏挑选一款合适的字体 很多开发者没有注意到其实UI界面中最重要的元素是字体,一款合适的字体能给整个游戏的界面感官带来蜕变。 请看案例 那么如何挑选适合自己的字体呢? 我总结出了一些小经验可供参考: 黑体:通用 宋体:古风、武侠、修仙 楷体:古风、武侠、修仙 圆体:卡通、动漫、Q版 科技:科幻、未来、电子 顺手分享一个免费可商用字体网站: 当然 如果你不知道自己的游戏适合什么风格
精华
118 赞
36 回复
2D 等轴测视角:完整理论截图
2D 等轴测视角:完整理论
2D 等轴测视角:完整理论 一、视角的本质 什么是等轴测 人站在高处斜着往下看地面,地面上的方格子不再是正方形,而变成了菱形。这就是等轴测的视觉本质。 俯视(正上方看下去): 等轴测(斜上方看下去): ┌──┬──┬──┐ ◇ ├──┼──┼──┤ ◇ ◇ ├──┼──┼──┤ ◇ ◇ ◇ └──┴──┴──┘ ◇ ◇ ◇ 正方形网格经过旋转 + 压缩,变成了菱形网格。 为什么是 2:1
6 赞
【UI教程】如何将已有的效果图应用为实际的UI界面截图
【UI教程】如何将已有的效果图应用为实际的UI界面
在经过了一些折腾和比较折磨的尝试后,我总算是摸清楚了嗒啦啦怎么把UI效果图转换为实际游戏中的UI组件,今天就给大家带来这部分的经验分享。 tips:1.本篇教程需要各位掌握最基本的ps使用,具体的操作部分我会大致讲解,但仍需各位自行学习ps的基本操作,部分可以由ai代劳的环节我会注明。 2.本篇教程需要在以我前两篇教程作为前置环节,请在阅读这两篇前置教程后再进行本篇教程内容的学习 在按照前
10 赞
4 回复
[开发心得]让塔拉拉帮你的2D游戏做个动作编辑器(KEIS)截图
[开发心得]让塔拉拉帮你的2D游戏做个动作编辑器(KEIS)
先叠甲:笔者没有引擎开发经验,此处提供一个思路,希望我能抛砖引玉让大佬们发现更强的办法大家一起进步;(实在是可以优化的空间还很多,实则我积分告急了[表情_吐舌头]) 文字太多不想看的读者,文章底部有伪焚诀可以自取 正在用塔拉拉做一个武侠游戏,但觉得无法编辑动作对于武侠游戏多少是个硬伤, 如果绘制大量精灵图又无法角色通用,同时对于我的美术需求量也会暴涨; //提炼我的需求:各角色通用,且不会增加
精华
23 赞
5 回复
自己做的一款游戏截图
自己做的一款游戏
完整游戏设定(严格按你全部要求整理,无修改原版台词、猛虎大招、隐藏捷径路线) 基础总设定 写实第三人称3D剧情格斗,流畅打斗动作,主角大招:猛虎变身(匹配泰格先锋军虎机甲) 场景:郊外空地、牢狱 角色:兽=荒野行动泰格先锋军机甲;主人格=纯白简约白衣 核心规则:玩家自由选择常规主线/隐藏捷径路线 第一章:分离宿命(第1关) 隐藏捷径触发条件(隐藏路线) 地图4个石墩点位,站石墩
5 赞
2 回复
开发心得-界面布局心得截图
开发心得-界面布局心得
大家好,我正在用 TapTap 制造制作一款2D 治愈林间徒步旅行游戏《徒步荒野》。 我分享一下我的开发心得,希望能有用,下面是一些界面布局的心得。 第一步:定版式、操作 先确定游戏是横版还是竖版、需要哪些操作按钮,敲定整体玩法思路。 我的玩法灵感参考《边境之旅》,主打散步看风景、沿途触发随机事件。 原版是 3D,考虑到自己是新手,选择2D 横版街机式来做,制作更简单、好上手。 第二步:敲定全局美
5 赞
2 回复