跳转到正文
报告库
用途分类 / 开发辅助

Fix Errors Skill 安全审计

作者说它能做什么(原文)

Fix compilation errors, linting issues, and test failures in the warp Rust codebase. Covers presubmit checks, WASM-specific errors, and running specific tests. Use when the user hits build errors, clippy or fmt failures, test failures, or needs to run or interpret presubmit before a PR.

第三方安全检查结论

发现安全风险

已检查文件
1
发现的风险
3
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。发现 1 项风险
中风险

预提交和 Cargo 命令会执行当前代码库控制的程序

原文依据:2 处
发现了什么

`./script/presubmit` 直接执行仓库脚本;Cargo 测试也可能编译并运行项目测试、构建脚本和相关工具。提供的材料没有展示预提交脚本内容,因此其具体操作无法从本次审计确认。

为什么需要注意

如果用户在不可信或被篡改的代码库中启用该 Skill,命令可能以代理现有权限读取或更改可访问文件、使用环境中的凭据,或发起依赖下载等操作。这里没有证据表明这些行为已经发生。

这是实际操作指令,不是示例警告。运行 `./script/presubmit` 会执行仓库提供的脚本,而材料未包含该脚本,因此无法确认它会读取、修改或联网处理什么;Cargo 测试也会编译并运行项目代码。用户可要求作者提供并解释脚本内容,或限制为审阅后、在隔离环境中运行。

SKILL.md:23来自说明文档打开原文件
Run all presubmit checks at once:```bash./script/presubmit```This runs formatting, linting, and all tests. If it passes, you're ready to open a PR.
查看另外 1 个位置
SKILL.md:56来自说明文档打开原文件
**All tests:**```bashcargo nextest run --no-fail-fast --workspace --exclude command-signatures-v2cargo nextest run -p warp_completer --features v2```
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。未发现风险
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。发现 1 项风险
中风险

无范围限制的 `cargo fmt` 可能改写未涉及本次修复的文件

原文依据:2 处
发现了什么

Skill 在检查阶段使用只检查的 `cargo fmt -- --check`,但修复后又要求始终运行会写入格式更改的 `cargo fmt`,没有要求限定包、检查工作区已有改动或先征求用户确认。

为什么需要注意

在大型或已有未提交修改的工作区中,格式化可能造成范围较广的文件变更,混入用户正在进行的工作并扩大最终补丁。

前面的格式命令使用 `--check`,只检查;但后续明确要求始终运行不带 `--check` 的 `cargo fmt`。在 Rust 工作区中,这可能改写本次修复范围之外、包括用户已有改动的源码。用户可要求仅检查格式,或在确认变更清单和保存未提交工作后才允许写入式格式化。

SKILL.md:35来自说明文档打开原文件
**Rust formatting:**```bashcargo fmt -- --check```
查看另外 1 个位置
SKILL.md:177来自说明文档打开原文件
**After fixing:**- Always run `cargo fmt` and `cargo clippy` before pushing- Run the full presubmit script before opening or updating a PR. Use the `create-pr` skill for more detailed instructions- Verify tests pass in the areas you modified
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。发现 1 项风险
低风险

建议通过条件编译跳过测试或抑制警告,可能降低部分配置的检查覆盖

原文依据:3 处
发现了什么

Skill 明确给出把测试放在 `local_fs` 功能之后以及在功能关闭时允许 dead code 的做法。对真正依赖本地文件系统的代码这是合理方案,但指令没有要求证明测试只在该配置下不适用,也没有要求用替代测试覆盖 WASM 路径。

为什么需要注意

如果代理为了让检查通过而错误套用这些模式,WASM 或无 `local_fs` 配置中的缺陷可能不再由测试或警告暴露。

这些是主动建议的代码修改。为确实依赖文件系统的测试添加 `local_fs` 条件通常合理,但示例会在该功能关闭的所有构建中跳过测试,而不只是在 WASM 上;`allow(dead_code)` 也会抑制相应诊断。材料未要求验证适用范围或补充替代覆盖,因此可能掩盖其他配置的问题。用户可要求作者证明每个门控条件,并说明非 `local_fs`/WASM 路径如何测试。

SKILL.md:136来自说明文档打开原文件
**Gate tests behind `local_fs`:**```rust#[test]#[cfg(feature = "local_fs")]fn test_find_git_repo_with_worktree() {    // Test that uses filesystem operations}```
查看另外 2 个位置
SKILL.md:145来自说明文档打开原文件
**Conditionally allow dead code for types only used when `local_fs` is enabled:**```rust#[cfg_attr(not(feature = "local_fs"), allow(dead_code))]#[derive(Clone, EnumDiscriminants, Serialize)]pub enum ExampleType {    // Variants only used when local_fs is enabled    Variant1,    Variant2,    Variant3,}```
SKILL.md:127来自说明文档打开原文件
WASM builds (`wasm32-unknown-unknown` target) don't support filesystem operations. Code that uses filesystem APIs must be gated behind the `local_fs` feature flag.**Common WASM errors:**- Dead code warnings for code only used in non-WASM builds- Unused code that's only relevant when `local_fs` is available- Tests that require filesystem access
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。未发现风险
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

5 个说明模块

该 Skill 面向 Warp Rust 代码库,指导代理修复编译、格式、Clippy、WASM 和测试问题,并要求在提交 PR 前运行预提交检查。

查看原文
SKILL.md:8来自说明文档打开原文件
Fix compilation errors, linting issues, and test failures in the warp Rust codebase.
SKILL.md:19来自说明文档打开原文件
Before opening or updating a pull request, all presubmit checks must pass.

它会运行仓库内的预提交脚本,以及 Cargo 的 lint、构建和测试命令;完整测试默认覆盖大部分工作区。

查看原文
SKILL.md:23来自说明文档打开原文件
Run all presubmit checks at once:```bash./script/presubmit```
SKILL.md:56来自说明文档打开原文件
**All tests:**```bashcargo nextest run --no-fail-fast --workspace --exclude command-signatures-v2cargo nextest run -p warp_completer --features v2```

对 WASM 问题,该 Skill 建议用 `local_fs` 条件跳过依赖文件系统的测试,并可在该功能关闭时允许 dead-code 警告。

查看原文
SKILL.md:136来自说明文档打开原文件
**Gate tests behind `local_fs`:**```rust#[test]#[cfg(feature = "local_fs")]fn test_find_git_repo_with_worktree() {    // Test that uses filesystem operations}```
SKILL.md:145来自说明文档打开原文件
**Conditionally allow dead code for types only used when `local_fs` is enabled:**```rust#[cfg_attr(not(feature = "local_fs"), allow(dead_code))]#[derive(Clone, EnumDiscriminants, Serialize)]pub enum ExampleType {    // Variants only used when local_fs is enabled    Variant1,
从这里开始 · 工作说明SKILL.md
fix-errors
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。
文件与检查记录1 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明

代码和说明中提到的操作

运行命令
SKILL.md:25来自说明文档打开原文件
```bash./script/presubmit
SKILL.md:36来自说明文档打开原文件
**Rust formatting:**```bashcargo fmt -- --check
SKILL.md:41来自说明文档打开原文件
**Clippy (full workspace):**```bashcargo clippy --workspace --exclude warp_completer --all-targets --all-features --tests -- -D warnings
读取了多少行
181
文件校验值(用于核对版本)
be09b6351bf4b4cc5681b7783555ea7ec119403f58134f3a602cf6f0af22ce45