Sicherheit
Security Best Practices Review
Sprach- und Framework-spezifische Sicherheitsprüfungen für Python, JavaScript/TypeScript und Go
Dieser Skill aus dem kuratierten Bereich von openai/skills liefert Referenzdokumente mit Security Best Practices für gängige Sprachen und Frameworks wie Go, Express, Next.js, React, Vue, jQuery und allgemeines Frontend-JavaScript. Er wird gezielt aktiviert, wenn explizit ein Security-Review, ein Sicherheitsbericht oder secure-by-default-Code angefragt wird, nicht bei allgemeinen Code-Reviews oder Debugging-Aufgaben. Der Agent identifiziert zunächst die im Projekt verwendeten Sprachen und Frameworks, sowohl Frontend als auch Backend, und lädt anschließend die passenden Referenzdateien nach einem klaren Namensschema.
Je nach Anfrage schreibt der Skill neuen Code direkt sicher, erkennt passiv kritische Schwachstellen während laufender Arbeit oder erstellt auf Wunsch einen priorisierten Sicherheitsbericht mit Schweregraden, Zeilennummern und Fund-IDs. Bei Fixes wird jeweils ein Finding einzeln bearbeitet, mit erklärenden Kommentaren versehen und auf mögliche Regressionen geprüft, bevor Änderungen committet werden. Der Skill besteht ausschließlich aus Markdown-Anleitungen ohne ausführbare Skripte oder Netzwerkzugriffe und eignet sich für Teams, die wiederkehrende Sicherheitsprüfungen in ihren Codex-Workflow integrieren möchten.
FAQ
Häufige Fragen zu Security Best Practices Review
- Für welche Sprachen und Frameworks liegen Referenzdokumente vor?
- Laut Beschreibung deckt der Skill Python, JavaScript/TypeScript und Go ab, mit spezifischen Dateien unter anderem für Express, Next.js, React, Vue und jQuery. Die Referenzen sind nach dem Schema sprache-framework-stack-security.md organisiert und werden je nach erkanntem Projekt-Stack gezielt geladen.
- Wann wird der Skill aktiv, und wann nicht?
- Der Skill triggert nur bei expliziten Anfragen nach Security-Review, Sicherheitsbericht oder secure-by-default-Code. Bei allgemeinen Code-Reviews oder reinem Debugging bleibt er inaktiv, das ist im SKILL.md explizit so festgelegt.
- Führt der Skill selbstständig Scans oder Netzwerkzugriffe aus?
- Nein, laut Beschreibung besteht der Skill ausschließlich aus Markdown-Anleitungen ohne ausführbare Skripte oder Netzwerkzugriffe. Die eigentliche Analyse und Umsetzung übernimmt der Agent anhand der geladenen Referenzdokumente.
- Wie geht der Skill mit Findings um, die einer Projekt-Policy widersprechen?
- Wenn Projektdokumentation oder Prompt-Dateien eine Ausnahme von einer Best Practice vorgeben, respektiert der Skill das und weist den Nutzer allenfalls darauf hin, ohne dagegen zu argumentieren. Bei Fixes wird zudem jeweils nur ein Finding einzeln bearbeitet und vor dem Commit auf mögliche Regressionen geprüft.