red-blue-reviewlisted
Install: claude install-skill abs1294/fulin-claude-plugins
# red-blue-review — 中文紅藍對抗
> 在現實攻擊你之前,先自己把弱點攻出來。
對任何命題(決策、架構、計畫、策略、程式碼、plugin/skill 配置、文件…)做**對抗式壓力測試**:紅方用「最強化」的攻擊找弱點,藍方防禦/強化,循環到收斂,產出一個經得起攻擊的強化版 + go/no-go 建議。
## 何時用 / 何時不用
**該用**:高風險決策、架構/策略定案前、計畫審查、發布前審核、安全姿態、投資評估、**plugin/skill/agent 配置稽核**、文件與實況一致性。
**不該用**(反模式):低風險瑣事(直接做就好)、緊急救火(先滅火再復盤)、已定案無法回頭(對抗只會製造衝突)、想法還在成形期(過早攻擊)、走形式的「確認劇場」(沒有真心對抗就別做)。
> ⚠️ **觸發後先判斷輕重(防誤觸發成重型流程)**:本 skill 的觸發詞很廣(「找弱點」「壓力測試」「盲點」「有什麼風險」…),這些詞在日常輕量提問中也常出現。**若使用者像是隨口問「這段有沒有問題 / 有什麼風險」而非要求正式對抗審查**,別直接進「建 TaskList + 多輪迴圈」的重型流程——先用一句話確認:「你要的是快速看一眼給意見,還是完整的紅藍對抗(多輪攻守、會建追蹤清單)?」。使用者要輕量就輕量答,明確要對抗才進完整流程。這一步是防「把隨口一問放大成多輪燒 token」。(「壓力測試」在中文也常指效能/負載壓測——本 skill 不做那個,遇到時確認清楚。)
**分工讓位**:本 skill 做的是對抗式壓力測試(找最強攻擊 → 強化),不取代一般 code-review(風格/規範)與 git-commit 內建審查。純依專案架構/資安規範逐條審查程式碼(DDD/CQRS、AI 痕跡、CS1591 等)→ 用 code-reviewer;純掃 PR 安全漏洞 → 用 security-review;要對抗式找弱點、戳破假設才用本 skill。code 面向若使用者意圖偏向逐項漏洞掃描而非思辨對抗,先反問一句確認再決定是否轉介。
## ⛔ Quota 節流(MANDATORY,hook 強制)——啟動任何多 agent 對抗前先讀
**鐵則:平行可以,但必須「分波派發+撞牆熔斷+resume 不重灑」。** 完整規則與 `runWaves` 骨架見 `references/quota-throttling.md`。
- 多 agent fan-out 一律經 `runWaves()` 分波(每波併發 ≤ 6,重型讀碼/審查 agent ≤ 4)——任何時刻在飛的 token 曝險 ≤ 一波。
- **熔斷**:任一 agent 因 quota / API 終止(回 `null`)→ 立即停止派下一波、保留已完成結果、回報使用者。禁止自動重試。
- **Resume 不重灑**:quota 恢復後以 `resumeFromRunId` 續跑——已完成走 cache,未完成仍分波,最多再曝險一波、不會二次全滅。
- 大艦隊(>15 agents 或估算 >1M tokens)啟動前先報預算給使用者同意。
- plugin 附 PreToolUse hook(`hooks/quota-guard.js`):Workflow script 用 `parallel()`/`pipeline()` 包 `agent()` 而**沒有** `runWaves(` 時攔下;例外整批派須使用者同意後於 script 首行加 `//