einfachskills_

Sicherheit

Find Bugs (Code-Review-Checkliste)

Systematische Sicherheits- und Bug-Analyse für lokale Branch-Änderungen per Diff-Review

Dieser Skill leitet einen Agenten durch ein strukturiertes Code-Review des aktuellen Branches: Zunächst wird der vollständige Diff gegenüber dem Default-Branch mit git und gh eingelesen, anschließend werden alle geänderten Dateien auf ihre Angriffsfläche hin kartiert – Nutzereingaben, Datenbankzugriffe, Auth-Prüfungen, Session-Handling, externe Aufrufe und Kryptographie. Darauf folgt eine feste Sicherheitscheckliste mit Punkten wie Injection, XSS, CSRF, Race Conditions, IDOR und Informationslecks, die für jede Datei einzeln durchgegangen wird.

Vor der finalen Ausgabe verlangt der Skill eine Selbstprüfung: welche Dateien vollständig gelesen wurden, welche Checklistenpunkte abgehakt sind und wo Unsicherheiten bestehen. Ergebnisse werden priorisiert nach Schweregrad ausgegeben, inklusive Datei, Zeile, Problembeschreibung, Beleg und konkretem Fix-Vorschlag, während reine Stilfragen bewusst ausgeklammert bleiben. Der Skill nimmt selbst keine Änderungen vor, sondern liefert ausschließlich einen Befundbericht – geeignet für Teams, die vor einem Merge eine wiederholbare, nachvollziehbare Sicherheitsprüfung ohne zusätzliches Tooling wünschen.


FAQ

Häufige Fragen zu Find Bugs (Code-Review-Checkliste)

Welche Voraussetzungen müssen erfüllt sein, damit der Skill funktioniert?
Der Skill benötigt ein lokales git-Repository mit einem Branch, dessen Änderungen per Diff gegenüber dem Default-Branch analysiert werden können. Zusätzlich wird gh (GitHub CLI) verwendet, um den Namen des Default-Branches zu ermitteln, entsprechend muss das Repository auf GitHub liegen und gh konfiguriert sein.
Nimmt der Skill automatisch Änderungen am Code vor, um gefundene Probleme zu beheben?
Nein, der Skill nimmt ausdrücklich keine Änderungen vor, sondern liefert ausschließlich einen priorisierten Befundbericht mit Datei, Zeile, Problembeschreibung, Beleg und Fix-Vorschlag. Die Entscheidung, welche Punkte adressiert werden, bleibt beim Team bzw. Entwickler.
Werden auch Stil- und Formatierungsfragen im Review erfasst?
Nein, der Skill klammert reine Stilfragen bewusst aus und priorisiert stattdessen Sicherheitslücken vor Bugs vor allgemeiner Codequalität. Der Fokus liegt auf der Sicherheitscheckliste mit Punkten wie Injection, XSS, CSRF, Race Conditions und IDOR.
Wie geht der Skill mit großen Diffs um, die möglicherweise abgeschnitten werden?
Laut Beschreibung liest der Skill bei einem abgeschnittenen Diff-Output jede geänderte Datei einzeln nach, bis alle geänderten Zeilen erfasst sind, bevor die eigentliche Analyse beginnt. Vor der finalen Ausgabe erfolgt zudem eine Selbstprüfung, welche Dateien vollständig gelesen wurden und wo Unsicherheiten bestehen.

Verwandt

Weitere Skills aus Sicherheit