cc-core-defensive
通用防御性编码规范,适用于跨语言代码修改中的最小改动、真实边界处理、定向验证,以及约束假想风险驱动的过度兜底或抽象;不负责语言细节、正式 review 或结构化 debug。
git clone --depth 1 https://github.com/doccker/cc-use-exp /tmp/cc-core-defensive && cp -r /tmp/cc-core-defensive/.codex/skills/cc-core-defensive ~/.claude/skills/cc-core-defensiveSKILL.md
# CC Core Defensive 在修改现有代码、配置或脚本时,优先使用本技能控制改动范围、决策方式和验证深度。 不要用于: - 语言或框架细节 - 正式 code review 工作流 - 结构化 debug 工作流 - 生产环境或系统级操作安全 ## 核心规则 - 优先做最小有效改动。 - 优先复用现有模式,再考虑新抽象。 - 根因清楚时修根因;根因不清楚时先继续收集证据。 - 不修改测试去适配错误实现。 - 缺失真实边界上的必要校验和错误处理、明显回归都算真实问题。 - 不要为了假想风险增加吞错逻辑、额外包装层或无需求的容灾状态。 - 改动后做受影响范围内最小但有意义的验证。 ## 工作方式 1. 先读相关代码路径,再决定怎么改。 2. 明确当前问题边界和直接影响面。 3. 做最小改动。 4. 做定向验证。 5. 若必须扩大范围,先明确说明原因。 ## 按需展开 - 边界判断:`references/change-boundary.md` - 验证深度:`references/verification.md` - 决策原则:`references/decision-principles.md`
当设计或修改 REST API 响应结构、处理 API 返回值,或生成 Excel/CSV/PDF/对账文件等下游产物时触发。防止 API 设计缺陷导致的字段错位、类型歧义,以及生成产物时关键字段缺失但静默成功的问题。
网关/代理/WAF/CDN 中间件的安全关键词匹配实现规范,防止纯子串匹配误判正常响应内容中的技术术语(如 Cloudflare、502、error)
当 API/任务可能执行超过 10 秒(批量数据处理、远程 API 批量调用、全表扫描、跨租户聚合)时触发。防止同步接口被网关 30s 超时切断、用户重复点击触发并发、状态缓存内存泄漏等问题。提供异步任务状态机标准模板。
当用户操作 .sh、Dockerfile、Makefile、.yml、.yaml 文件,或在 Markdown 中编写 bash 代码块时触发。提供 Bash 编写规范。
当编写新模块、设计接口、重构代码或代码审查时触发。提供经典模块化六原则检查清单(大小适中/调用深度/扇入扇出/边界清晰/作用域内聚/可预测性),适用于 PR/Review/新模块设计场景。
涉及浏览器、编辑器、CDN/WAF、IM 平台、操作系统剪贴板、第三方 SaaS 等"外部黑盒系统"的代码编写或 bug 调试时触发。强制先抓真实环境数据再推理,避免连续 2 轮"凭代码推理"的修复 no-op。关键词:粘贴/复制异常、跨平台显示不一致、第三方 API 怪结果、CDN/WAF 拦截、本地复现失败、HTML→MD 转换丢属性。
当重构涉及字段映射(dataIndex、枚举映射、类型转换)时触发。防止字段名推测错误,确保字段映射的正确性。
前端开发规范,包含 Vue 3 编码规范、UI 风格约束、TypeScript 规范等