Gate qualité post-modification : typecheck, lint, tests, mise à jour de la doc et scan de sécurité, avec rapport dans 07_Hermes/checkpoint-reports/. Utilise cette skill quand l'utilisateur s'apprête à committer, pousser ou merger, veut savoir s'il peut livrer, termine une session de travail, ou demande de vérifier que tout est vert avant de marquer une tâche finie. Pour corriger des erreurs déjà identifiées, c'est fix-errors ; pour un audit approfondi du code, code-audit.
journaliere
P0 · FondationcodeLit un backlog de tâches dans une note vault (frontmatter tasks[]), les exécute séquentiellement et passe un gate checkpoint avant de marquer quoi que ce soit terminé — jamais de done non vérifié — en mettant le statut à jour au fil de l'eau. Utilise cette skill quand l'utilisateur veut dérouler une liste de tâches existante, demande la suite, continue, ou un mode batch, ou reprend un travail interrompu. Pour écrire les tâches plutôt que les exécuter, c'est spec-writer ; pour le seul gate qualité, checkpoint.
Scanne un projet, détecte sa stack et classe son état d'avancement, puis retourne un rapport structuré YAML exploitable par un autre agent. Utilise cette skill en tout début de travail, dès que l'utilisateur reprend un projet après une pause, ouvre un dépôt qu'il ne connaît pas, demande « où en est ce projet » ou « fais le point » avant de décider de la suite — c'est le réflexe d'orientation initial, pas une analyse approfondie. Pour un audit noté et détaillé, enchaîne sur project-audit ; pour l'inventaire des composants d'une stack déjà connue, stack-analyze.
codeLit un rapport d'erreur — compilation, runtime, test, lint, log CI — isole la cause racine à la ligne près et applique le correctif minimal, avec une commande de vérification qui prouve que c'est réglé. Utilise cette skill quand l'utilisateur colle une stack trace ou une sortie de build, dit que ça ne compile plus, qu'un test vient de passer au rouge, que le lint refuse son fichier, ou demande simplement de corriger l'erreur qu'il a sous les yeux. Pour un échec de CI GitHub Actions, c'est ci-fix ; pour vérifier que tout est vert avant de livrer plutôt que réparer ce qui casse, checkpoint.
Audit transverse d'un projet sur 10 axes — code, doc, tests, sécurité, infra, déploiement, dette — chacun noté sur 10, avec des findings actionnables classés par priorité et un rapport persisté. Utilise cette skill dès que l'utilisateur veut un état des lieux global plutôt que l'analyse d'un seul aspect : bilan de santé, photo du projet à la reprise d'une lead tech, arbitrage des chantiers du trimestre, dossier à présenter à un board ou à un investisseur — y compris quand il demande simplement « où en est ce projet » en attendant des chiffres. Si la demande se limite au code, c'est code-audit ; si elle se limite aux vulnérabilités, security-audit.
adversarial-review
P2 · ExtensionSoumet un livrable à une critique adversariale : mode refute, où au moins deux réfutants s'affrontent, ou mode jury, où deux juges indépendants notent sur une grille /5 puis synthétisent. Utilise cette skill quand l'utilisateur veut éprouver un travail plutôt que le valider, demande un avis contradictoire, sent qu'un livrable est trop consensuel, ou doit défendre une décision face à quelqu'un. Pour challenger une hypothèse en amont plutôt qu'un livrable fini, c'est devils-advocate.
codeAudite le code lui-même — architecture, qualité, dette, performance, sécurité de surface — et rend des recommandations de refactoring hiérarchisées ; le mode simplify cible une refactorisation précise. Utilise cette skill dès que l'utilisateur veut comprendre l'état d'un code qu'il n'a pas écrit, savoir par où commencer une refonte, objectiver un couplage ou une lenteur qu'il ressent, ou faire évaluer la maintenabilité avant un devis, un recrutement ou une due diligence — y compris quand il dit seulement « regarde si l'archi tient la route » ou « c'est un plat de spaghettis ». Pour un bilan qui dépasse le code (doc, tests, infra, déploiement) avec un score par axe, c'est project-audit ; pour une recherche de vulnérabilités, security-audit.
engineering-advisor
P2 · ExtensionRecommande une stack et une architecture par questionnaire, en mode from-scratch ou audit/migration, en lisant les préférences déjà connues dans le vault, puis délègue la rédaction de la spec. Utilise cette skill quand l'utilisateur démarre un projet et ne sait pas quoi choisir, envisage de migrer une stack vieillissante, demande un avis technique avant de s'engager, ou veut arbitrer entre plusieurs approches. Pour formaliser la spec une fois la stack choisie, c'est spec-writer.
security-audit
P2 · ExtensionRecherche les vulnérabilités applicatives selon OWASP — injection, authentification et contrôle d'accès cassés, IDOR, exposition de secrets, dépendances vulnérables — et rend les findings sans jamais corriger d'office. Utilise cette skill dès que l'utilisateur s'inquiète de la sécurité de son application : préparation d'un pentest ou d'un audit externe, mise en production d'un service exposé, données sensibles ou réglementées, doute sur les autorisations entre utilisateurs — y compris quand il demande seulement « est-ce que mon API est vulnérable » ou « n'importe qui peut-il lire les données d'un autre ». Pour la recherche de valeurs écrites en dur, c'est hardcode-scan ; pour la qualité du code, code-audit.
verify-conformance
P2 · ExtensionConfronte la spécification (notes vault PARA) au code réellement livré selon complétude × correction × cohérence, et bloque les audits aval dès qu'un écart CRITICAL apparaît. Utilise cette skill quand l'utilisateur veut savoir si ce qui est codé correspond à ce qui était prévu : validation d'une milestone, doute sur une fonctionnalité annoncée comme faite, réception d'un travail sous-traité, ou avant d'accepter une livraison. Pour écrire la spec plutôt que la vérifier, c'est spec-writer ; pour un audit du code lui-même, code-audit.
hardcode-scan
P3 · ComplémentcodeScanne un dépôt à la recherche de valeurs écrites en dur — secrets, tokens, URLs d'environnement, magic values — et rend un rapport fichier:ligne avec des suggestions de sortie vers la config. Utilise cette skill dès que l'utilisateur craint qu'une clé, un mot de passe ou une chaîne de connexion traîne dans le code, prépare l'ouverture d'un dépôt au public, veut sortir des URLs de staging vers .env, ou demande simplement s'il reste des choses en dur. Pour une recherche de vulnérabilités applicatives (injection, authentification, IDOR), c'est security-audit ; pour la qualité générale du code, code-audit.
stack-analyze
P3 · ComplémentDétecte la stack d'un projet et inventorie ses composants selon cette stack — pages, layouts, squelettes, vues, modèles, intégrations — dans un rapport Markdown structuré. Utilise cette skill quand l'utilisateur ouvre un dépôt qu'il ne connaît pas et veut savoir ce qu'il contient avant d'y toucher, demande la cartographie des composants, ou hérite d'un projet sans documentation. C'est un inventaire, pas un jugement : pour une évaluation de la qualité du code, c'est code-audit ; pour classer l'état d'avancement du projet, diagnostic.