promptgarten 🌱

命令参考 · Claude Code

/security-review

分析当前分支中尚未处理的改动,检查是否存在安全漏洞。

/security-review 不需要额外参数,会针对当前分支上尚未提交的更改(Git diff)进行专项分析,检查注入漏洞、身份验证缺陷、数据泄露等安全风险。差异范围通过与源分支的合并基准(merge-base)来确定;在非常旧的 Git 版本上,2.1.70 版之前会因 merge-base 报错而失败。 该命令是多阶段安全链条中快速的单次扫描环节:Security-Guidance 插件在同一会话中于代码编写时就进行检查,Claude-Security 插件会执行更深入的多代理扫描,对发现的问题进行独立复核并给出修复补丁建议,Code Review 则在评审 Pull Request 时结合完整代码库上下文进行评估。 自 2.1.108 版起,Claude 可以在对话中判断相关时通过 Skill 工具自行触发 /security-review,而不必完全等待用户手动调用。

什么时候用?

在合并涉及身份验证/密钥的功能前

在合并一个新增了处理用户输入的 API 端点的分支之前,运行 /security-review 检查该差异是否存在注入和身份验证问题。

在添加支付或敏感功能代码之后

在当前分支中加入支付逻辑或密钥处理代码后,在提交 PR 前专门运行一次 /security-review。

什么时候不该用?

只关注一般代码质量,而非安全问题

根据文档,/security-review 专门检查注入漏洞、身份验证问题、数据泄露等安全风险,不涉及一般性的代码简化。

更好的选择: 用 /simplify 或 /code-review 处理一般的代码质量和 bug 问题。

需要对整个代码库进行带交叉验证结果和补丁建议的深度多代理扫描

/security-review 只对当前分支差异进行一次快速扫描,不会对发现的问题做独立验证。

更好的选择: 使用 Claude-Security 插件(/claude-security)进行多代理扫描,获得经过交叉验证的结果和补丁建议。

来源

更多命令 · Claude Code

/setup-bedrock/setup-vertex/simplify/skills/stats/status/statusline/stickers/tasks/teleport/upgrade/usage

全部命令 · Claude Code

分享:𝕏in💬