Perform a risk-first security review of a branch, pull request, commit range, or diff when the user asks for changed-code security analysis or regression assessment.