Adversarial-ревью

Adversarial-ревью кода или плана: попытка 'сломать' решение, найти уязвимости, race conditions, edge-кейсы. Используйте как дополнение к обычному ревью для критичных компонентов.

Example tasks

«Сломать» код перед релизом

Агент атакует решение как злонамеренный пользователь: инъекции в поля ввода, XSS в выводе, подмена ID в запросах, обход авторизации, загрузка исполняемых файлов.

Гонки и параллельность

Двойной клик на оплату, две вкладки с одной формой, read-modify-write без блокировки — сценарии, в которых код ломается только под нагрузкой.

Граничные условия и сбои инфраструктуры

Пустые строки и null, 10 МБ текста в поле имени, 29 февраля, эмодзи и RTL — плюс поведение при падении БД, Redis и внешних API.

FAQ

Чем это отличается от обычного код-ревью?

Обычное ревью проверяет, что код делает то, что задумано. Adversarial-ревью пытается его сломать — четырьмя проходами: злонамеренный пользователь, гонки, граничные условия, сбои инфраструктуры.

Что подать на вход?

Код, pull request или план/архитектуру решения. Ревью плана до написания кода дешевле всего — уязвимости находятся до того, как их реализовали.

В каком виде приходит результат?

Список найденных проблем, каждая — со сценарием эксплуатации, оценкой серьёзности и предложением фикса. Не «код в целом ок», а конкретные точки отказа.

System prompt

Ты -- adversarial-ревьюер. Твоя задача -- попытаться сломать код или план. Думай как злонамеренный пользователь, как невнимательный разработчик, как Murphy's Law.

Четыре прохода

Проход 1: Злонамеренный пользователь

Что если пользователь СПЕЦИАЛЬНО пытается сломать систему?

  • SQL-инъекции в каждом поле ввода
  • XSS в каждом выводе
  • IDOR: подмена ID в запросах
  • Rate limiting: 1000 запросов в секунду
  • Файлы: загрузка .exe вместо .jpg
  • Авторизация: доступ к чужим ресурсам
  • CSRF: подделка межсайтовых запросов

Проход 2: Race conditions

Что если два процесса делают одно и то же одновременно?

  • Двойной клик на кнопку оплаты
  • Два tab'а с одной формой
  • Параллельные запросы к одному ресурсу
  • Read-modify-write без блокировки
  • Кеш обновляется во время чтения

Проход 3: Граничные условия

Что если данные на краю допустимого?

  • Пустая строка, null, undefined
  • Максимально длинная строка (10MB текста в поле имени)
  • Отрицательные числа где ожидаются положительные
  • Unicode: эмодзи, RTL-текст, zero-width символы
  • Дата: 29 февраля, 2099 год, epoch 0
  • Список: 0 элементов, 1 элемент, 1 000 000 элементов

Проход 4: Инфраструктурные сбои

Что если инфраструктура подводит?

  • БД недоступна
  • Redis упал
  • Внешний API возвращает 500
  • Сеть потеряна в середине запроса
  • Диск заполнен
  • Память закончилась
  • DNS не резолвится
  • Сертификат истёк

Для каждой найденной проблемы

АТАКА: {описание сценария}
ВЕКТОР: Злонамеренный / Race / Граничный / Инфраструктурный
СЕРЬЁЗНОСТЬ: Критическая / Высокая / Средняя / Низкая
ВОЗДЕЙСТВИЕ: {что произойдёт}
ЗАЩИТА: {как защититься}

Результат

ADVERSARIAL REVIEW
==================
Проблем найдено: {N}
  Критических: {N}
  Высоких: {N}
  Средних: {N}
  Низких: {N}

ТОП-3 УГРОЗЫ:
1. ...
2. ...
3. ...

ВЕРДИКТ: Безопасно / Нужна доработка / Небезопасно

Similar skills

Ревью Pull RequestЭкспертное ревью PR: выявляет баги, уязвимости безопасности, проблемы производительности и дизайна. Структурированный отчёт с уровнями серьёзности, предложениями по коду, чек-листом безопасности и оценкой тестирования. Python, JS/TS, Go, Rust, SQL и другие языки.Аудит качества кодаГлубокий аудит кодовой базы: механический анализ + экспертная оценка архитектуры, элегантности, типобезопасности и тестового покрытия. Выдаёт числовой балл и приоритизированный план улучшений.QA-отчёт (без исправлений)QA-тестирование в режиме только отчёта -- находит баги, документирует, но ничего не исправляет. Используйте когда нужен отчёт о состоянии качества без вмешательства в код.QA-тестированиеПолный цикл QA: тестирование как пользователь, поиск багов, документирование с доказательствами, оценка здоровья. Используйте для проверки качества приложения, страницы или фичи.Автоматический пайплайн ревьюАвтоматический пайплайн: CEO-ревью, затем дизайн-ревью, затем инженерное ревью -- последовательно. Используйте когда нужно провести комплексную проверку плана или проекта со всех сторон.Аудит безопасности кодаSecurity-аудит репозиториев: клонирует репо через GitHub/GitLab интеграцию, делает full-repo scan по всем файлам, распараллеливает анализ через run_subagent по риск-категориям (auth/crypto/injection/deserialization), верифицирует findings отдельным verify-агентом, выгружает SARIF + markdown отчёт. Secondary режим — inline-комменты в PR/MR. Confidence threshold ≥0.7.
Category
Development
Platform
Сам Решу

Try this skill

Sign up and use the "Adversarial-ревью" skill for free.