Agent Skills

Showcase: security-review on a real project

Демонстрация работы скилла на реальном проекте (не абстрактном foo.txt). Эталонный проект: lovii.ru — https://github.com/bestdeejay-design/lovii_demo

1. Вход (Input)

Что Где
Проект (репозиторий) https://github.com/bestdeejay-design/lovii_demo
Файлы, к которым применяется скилл package-lock.json (.opencode/)
Задача для скилла Инвентаризация lockfile’ов зависимостей + классификация exit-кодов security-инструментов перед аудитом

Почему именно эти данные: у lovii_demo есть реальный npm-lockfile для вспомогательного инструментария (.opencode/), что типично для проектов с CI-зависимостями. Скилл должен найти его, определить экосистему и подсказать правильный сканер, а также правильно интерпретировать коды возврата сканеров (findings vs. инфраструктурная ошибка).

2. Запуск (Run)

python3 skills/security-review/scripts/security_review.py inventory --dir /Users/best/Projects/lovii_demo
python3 skills/security-review/scripts/security_review.py inventory --dir /Users/best/Projects/lovii_demo --json
python3 skills/security-review/scripts/security_review.py classify --tool osv-scanner --exit-code 129
python3 skills/security-review/scripts/security_review.py classify --tool semgrep --exit-code 1

3. Вывод (Output)

ecosystem  tool       lockfile
npm        npm audit  .opencode/package-lock.json
[
  {
    "path": ".opencode/package-lock.json",
    "name": "package-lock.json",
    "ecosystem": "npm",
    "tool": "npm audit"
  }
]
osv-scanner exit 129 → error (not a scan report)
semgrep exit 1 → findings (expected report)

4. Интерпретация (Interpretation)


Чек-лист перед принятием showcase: