安全錯用邊界審查
找出 API、設定與安全介面中「最容易的用法反而不安全」的危險預設與錯用路徑。
逐篇公開審查紀錄
桌面審查結論
sharp-edges 已通過四項桌面門檻。實用性評為 high:Manual code review rarely probes edge cases like timeout=0 or empty-key bypass paths systematically, and this skill works through a structured adversary model covering malicious, lazy, and confused developers.
通過完整來源審查、三類合成任務測試與八項通用性品質門檻,依本次委託重審列入固定 30 席。
- 它完成什麼工作
- 找出 API、設定與安全介面中「最容易的用法反而不安全」的危險預設與錯用路徑。
- 實質幫助
- 高 — Manual code review rarely probes edge cases like timeout=0 or empty-key bypass paths systematically, and this skill works through a structured adversary model covering malicious, lazy, and confused developers.
- 應該啟用
- Auditing a cryptographic library's API for algorithm-selection footguns like accepting 'none' or 'md5
- Reviewing constructor parameters that accept insecure values despite having safe defaults
- Checking configuration schemas for zero/null/negative values that silently disable security
- Assessing whether JWT or session token APIs expose choices that attackers can control
- 不該啟用
- 需求不屬於「sharp-edges」的工作範圍,或只是名稱相近但交付物不同。
- 無法提供必要輸入、適用技術棧或可隔離的測試環境。
- 輸入
- 明確授權的測試範圍、目標內容、威脅模型與合規標準
- 輸出
- 可重現的發現、風險分級與安全修正建議
來源、授權與依賴
來源:原始來源:https://github.com/trailofbits/skills/tree/main/plugins/sharp-edges;於 2026-08-08T15:49:32.693Z 取得 294 行,SHA-256 3b69a709c2f8f0cfcf57d40a3186e166f307865cc8ed924be4098e549a121e9c。
授權:本館 README 的正式授權章節與 catalog 欄位採 MIT;但此上游來源檢出 CC-BY-SA-4.0。兩者適用範圍不同,公開頁保留衝突警示,引用或再散布前仍須遵守上游標示。
依賴:原文未明示需另行安裝的套件;仍須依實際執行環境確認工具可用性。
快照:開啟審查來源 · 294 行 · SHA-256 3b69a709c2f8… · 2026-08-08T15:49:32.693Z
安全測試邊界
使用合成、非敏感的明確授權的測試範圍、目標內容、威脅模型與合規標準,只評估可重現的發現、風險分級與安全修正建議;不連線到正式環境,不提交或發布結果。
- 不得使用真實憑證、敏感資料或正式環境
- 不得發布、交易、寄送訊息或執行不可逆變更
這是可安全執行的測試方案;只有固定 30 席推薦 Skill 另有三類實測通過證據。
價值證據
- 294 行內容、12 個主要小節
- 8 個程式碼區塊、10 個編號步驟、8 個檢查項
- 16 個明示附檔
限制
桌面審查未發現額外限制;仍不等同推薦或正式環境保證。
必要附檔:16/16 可取得
references/auth-patterns.md— 可取得references/case-studies.md— 可取得references/config-patterns.md— 可取得references/crypto-apis.md— 可取得references/lang-c.md— 可取得references/lang-csharp.md— 可取得references/lang-go.md— 可取得references/lang-java.md— 可取得references/lang-javascript.md— 可取得references/lang-kotlin.md— 可取得references/lang-php.md— 可取得references/lang-python.md— 可取得references/lang-ruby.md— 可取得references/lang-rust.md— 可取得references/lang-swift.md— 可取得references/language-specific.md— 可取得
公開策展紀錄
為什麼推薦
- 明確工作
- 找出 API、設定與安全介面中「最容易的用法反而不安全」的危險預設與錯用路徑。
- 應該啟用
- 審查有安全影響的 API、設定 schema、認證授權或密碼學介面。
- 不該啟用
- 一般實作 bug、商業邏輯或效能問題,不涉及開發者錯用的安全選擇。
- 輸入
- 公開介面或設定
- 預期安全性質
- 使用情境與失敗路徑
- 輸出
- 可重現的錯用路徑
- 嚴重度與影響
- 安全預設或更小契約建議
- 和現有 Skill 的差異
- 審查介面是否「抗錯用」;威脅模型則是從整體系統邊界推導攻擊路徑。
- 來源、授權與依賴
-
- 來源:已確認。原始來源:https://github.com/trailofbits/skills/tree/main/plugins/sharp-edges;於 2026-08-08T15:49:32.693Z 取得 294 行,SHA-256 3b69a709c2f8f0cfcf57d40a3186e166f307865cc8ed924be4098e549a121e9c。
- 授權:已確認。本館 README 的正式授權章節與 catalog 欄位採 MIT;但此上游來源檢出 CC-BY-SA-4.0。兩者適用範圍不同,公開頁保留衝突警示,引用或再散布前仍須遵守上游標示。
- 依賴:已確認。無額外依賴
- 完成條件
- 每個發現都有實際錯用路徑、安全影響、嚴重度與能降低錯用的契約修正。
- 最小必要脈絡
- 待審介面
- 安全性質與使用情境
- 新鮮度與下次複審
- 變動風險:中;最晚於 2027-02-09 前複審。
- 證據層級
- 合成任務測試。已通過隔離式合成任務 evaluator;目前未蒐集採用率或真實使用成功率,不把測試通過冒充社群採用證據。 合成測試通過只代表在隔離案例中符合預期,不等於真實採用率、使用成功率或社群背書。
三類測試證據
提示:請審查這個認證 API 是否有容易用錯的預設值。
預期:應啟用:找出 API、設定與安全介面中「最容易的用法反而不安全」的危險預設與錯用路徑。
結論:此提示直接要求審查認證 API 的易錯安全預設,明確屬於 Skill 所定義的認證介面、dangerous defaults 與 misuse resistance 範圍。
Codex isolated evaluator;read-only sandbox;合成、非敏感輸入;無外部副作用 · 2026-08-09
提示:這個迴圈會越界,請做一般 bug fix。
預期:不應啟用;邊界:一般實作 bug、商業邏輯或效能問題,不涉及開發者錯用的安全選擇。
結論:迴圈越界是一般實作 bug,應使用標準除錯或程式碼審查;Skill 的 When NOT to Use 明確排除 implementation bugs,因此不應啟用 sharp-edges 分析。
Codex isolated evaluator;read-only sandbox;合成、非敏感輸入;無外部副作用 · 2026-08-09
提示:合成 API:verify(token, algorithm="none") 會回傳 true;呼叫者可傳任意 algorithm 字串;錯誤時只回 false。請做 sharp-edge 審查。
預期:找出危險預設、stringly-typed 選擇與無診斷失敗,提出封閉允許清單、安全預設與可操作錯誤。
結論:依工作流檢查預設值、演算法選擇與錯誤路徑後,完整找出三項預期問題,並為每項提供可重現路徑、影響、嚴重度及契約修正。
Codex isolated evaluator;read-only sandbox;合成、非敏感輸入;無外部副作用 · 2026-08-09
啟用時機
當你需要Identify error-prone APIs 與 dangerous configurations時使用。
適合使用情境
- 需要Identify error-prone APIs 與 dangerous configurations。
- 想使用 trailofbits/sharp-edges 這類已整理好的 Agent Skill,而不是從零撰寫 prompt。
- 需要從 awesome-agent-skills 索引快速找到 Security Skills by Trail of Bits Team 相關 Skill。
Skill 檔案
awesome-agent-skills README catalog entry
工作流程
- 先開啟原始來源,確認該 Skill 的安裝方式、支援工具與限制。
- 把 Skill 放到對應 agent 或 IDE 的 skills 目錄。
- 用一個小型真實任務測試 Skill 是否會在正確時機啟用。
- 確認輸出符合原始 Skill 的工作契約,再匯入日常工作流。
使用注意事項
- 這筆是 awesome-agent-skills 的索引項,本 workspace 未包含完整 SKILL.md。
- 實際安裝前請回到原始來源確認最新內容、授權與目錄結構。
來源
來源頁標題:Sharp Edges Skill
來源識別名稱:trailofbits/sharp-edges
Identify error-prone APIs and dangerous configurations
software-engineering-prompt-repos/awesome-agent-skills/README.md
開啟來源這個 Skill 在做什麼
Identify error-prone APIs 與 dangerous configurations。這筆資料來自 awesome-agent-skills 的索引清單,原始專案是 trailofbits/sharp-edges。
為什麼值得收錄
它屬於 Security Skills by Trail of Bits Team 相關的 Agent Skill,可作為尋找、安裝或評估同類 Skill 的入口。因為來源 repo 本身沒有把完整 Skill 檔案放在本地,所以此頁保留 catalog 資訊與原始連結,避免把索引項誤認為完整 SKILL.md。
來源 Skill
這筆資料來自 awesome-agent-skills 的上游索引清單;本 workspace 沒有下載完整 SKILL.md。請開啟來源連結檢視或安裝原始 Skill。
開啟原始 Skill