跳转到正文
报告库
用途分类 / 开发辅助

Resolving Merge Conflicts Skill 安全审计

作者说它能做什么(原文)

Use when you need to resolve an in-progress git merge/rebase conflict.

第三方安全检查结论

先别安装或运行

已检查文件
2
发现的风险
2
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。未发现风险
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。未发现风险
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。发现 2 项风险
高风险

“Stage everything” 可能把无关改动或敏感文件一并提交

原文依据:1 处
发现了什么

该指令没有把暂存范围限制为已解决的冲突文件,而是要求暂存所有内容并提交。工作区中原有的未提交修改、生成文件或含凭据的文件都可能被纳入提交。

为什么需要注意

用户可能失去对提交边界的控制;无关代码或秘密可能进入 Git 历史,并在以后推送时泄露给仓库访问者。

这是实际执行指令,不是示例或警告。完成冲突解决后,Skill 要求“Stage everything and commit”,没有将范围限定为冲突文件。因此,当工作区原本已有无关修改、生成文件或误放的敏感文件时,它们可能被一起暂存并提交。用户可要求作者仅暂存已核对的冲突文件,并在提交前展示暂存差异及文件清单。

SKILL.md:14来自说明文档打开原文件
5. **Finish the merge/rebase.** Stage everything and commit. If rebasing, continue the rebase process until all commits are rebased.
中风险

强制“永不 abort”可能在意图不清时固化错误的冲突解决

原文依据:2 处
发现了什么

该 Skill 明确禁止中止,并要求在不兼容时自行选择符合“合并目标”的版本。若提交说明、PR 或工单不足以确定用户意图,代理仍被要求继续完成。

为什么需要注意

错误一方的行为可能被写入文件并提交;在变基中,该选择还可能连续影响多个重放的提交,使恢复和审查更困难。

该 Skill 先要求调查提交、PR 和工单,但随后明确要求始终解决、绝不中止,并在意图冲突时由代理选择其认为符合合并目标的一方。若这些来源缺失、含糊或互相矛盾,流程没有要求暂停并征求用户决定;错误选择还会被暂存和提交。用户可限制为:意图无法可靠确定时必须停止并请求确认,且提交前需审阅解决结果。

SKILL.md:8来自说明文档打开原文件
2. **Find the primary sources** for each conflict. Understand deeply why each change was made, and what the original intent was. Read the commit messages, check the PRs, check original issues/tickets.3. **Resolve each hunk.** Preserve both intents where possible. Where incompatible, pick the one matching the merge's stated goal and note the trade-off. Do **not** invent new behaviour. Always resolve; never `--abort`.
查看另外 1 个位置
SKILL.md:14来自说明文档打开原文件
5. **Finish the merge/rebase.** Stage everything and commit. If rebasing, continue the rebase process until all commits are rebased.
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。未发现风险
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。未发现风险
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

0 个说明模块

该 Skill 的工作流会检查当前合并或变基状态,并要求通过提交记录、PR 和原始工单理解冲突双方的意图。

查看原文
SKILL.md:6来自说明文档打开原文件
1. **See the current state** of the merge/rebase. Check git history, and the conflicting files.2. **Find the primary sources** for each conflict. Understand deeply why each change was made, and what the original intent was. Read the commit messages, check the PRs, check original issues/tickets.

解决冲突后,该 Skill 会查找并运行项目检查,修复合并造成的问题,然后完成合并或持续变基。

查看原文
SKILL.md:12来自说明文档打开原文件
4. Discover the project's **automated checks** and run them, typically typecheck, then tests, then format. Fix anything the merge broke.5. **Finish the merge/rebase.** Stage everything and commit. If rebasing, continue the rebase process until all commits are rebased.
从这里开始 · 工作说明SKILL.md
resolving-merge-conflicts

工作说明没有分章节。可在下方查看随附文件和相关代码。

连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。
文件与检查记录2 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文
  • agents/openai.yaml已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明
  • agents/openai.yaml配套文件
读取了多少行
19
文件校验值(用于核对版本)
710a87cffde5b967da6d319e815499ce0e1e686b95dedf47d8db6468be7b3043