Habilidades de Claude Code de Trail of Bits para investigación de seguridad, detección de vulnerabilidades y flujos de trabajo de auditoría
Un mercado de complementos de Claude Code de Trail of Bits que proporciona habilidades para mejorar el análisis de seguridad asistido por IA, las pruebas y los flujos de trabajo de desarrollo. Codex puede cargar este mercado a través de su compatibilidad con el mercado de Claude.
Ver también: claude-code-config · skills-curated · claude-code-devcontainer · dropkit
/plugin marketplace add trailofbits/skills
/plugin menu
Codex es compatible directamente con los mercados de complementos de Claude, por lo que este repositorio no necesita metadatos sidecar específicos de Codex.
Instale el mercado con:
codex plugin marketplace add trailofbits/skills
codex plugin list
codex plugin add <plugin-name>@trailofbits
Para agregar el mercado localmente (por ejemplo, para pruebas o desarrollo), navegue al directorio padre de este repositorio:
cd /path/to/parent # e.g., if repo is at ~/projects/skills, be in ~/projects
/plugins marketplace add ./skills
| Complemento | Descripción |
|---|---|
| building-secure-contracts | Kit de herramientas de seguridad para contratos inteligentes con escáneres de vulnerabilidades para 6 cadenas de bloques |
| entry-point-analyzer | Identificar puntos de entrada que cambian el estado en contratos inteligentes para auditoría de seguridad |
| Complemento | Descripción |
|---|---|
| agentic-actions-auditor | Auditar flujos de trabajo de GitHub Actions en busca de vulnerabilidades de seguridad de agentes de IA |
| audit-context-building | Construir contexto arquitectónico profundo mediante análisis de código ultragranular |
| burpsuite-project-parser | Buscar y extraer datos de archivos de proyecto de Burp Suite |
| c-review | Revisión de seguridad integral de C/C++ con trabajadores paralelos agrupados y salida SARIF |
| differential-review | Revisión diferencial enfocada en seguridad de cambios de código con análisis de historial de git |
| dimensional-analysis | Anotar bases de código con comentarios de análisis dimensional para detectar discrepancias de unidades y errores de fórmulas |
| fp-check | Verificación sistemática de falsos positivos para análisis de errores de seguridad con revisiones de puerta obligatorias |
| insecure-defaults | Detectar configuraciones predeterminadas inseguras, credenciales codificadas y patrones de seguridad de fallo abierto |
| rust-review | Revisión de seguridad integral de Rust que cubre el límite seguro/inseguro, seguridad de memoria, concurrencia, panic-DoS, FFI y tiempo de ejecución asíncrono con salida SARIF |
| semgrep-rule-creator | Crear y refinar reglas de Semgrep para detección personalizada de vulnerabilidades |
| semgrep-rule-variant-creator |
| Complemento | Descripción |
|---|---|
| yara-authoring | Creación de reglas de detección YARA con linting, análisis de átomos y mejores prácticas |
| Complemento | Descripción |
|---|---|
| constant-time-analysis | Detectar canales laterales de temporización inducidos por el compilador en código criptográfico |
| mutation-testing | Configurar campañas de pruebas de mutación mewt/muton — objetivos de alcance, ajustar tiempos de espera, optimizar ejecuciones largas |
| property-based-testing | Guía de pruebas basadas en propiedades para múltiples lenguajes y contratos inteligentes |
| spec-to-code-compliance | Comprobador de cumplimiento de especificación a código para auditorías de blockchain |
| zeroize-audit | Detectar ceroización faltante o eliminada por el compilador de secretos en C/C++ y Rust |
| Complemento | Descripción |
|---|---|
| dwarf-expert | Interactuar y comprender el formato de depuración DWARF |
| Complemento | Descripción |
|---|---|
| firebase-apk-scanner | Escanear APKs de Android en busca de configuraciones incorrectas de seguridad de Firebase |
| Complemento | Descripción |
|---|---|
| ask-questions-if-underspecified | Aclarar requisitos antes de implementar |
| devcontainer-setup | Crear devcontainers preconfigurados con Claude Code y herramientas específicas del lenguaje |
| gh-cli | Interceptar solicitudes de URL de GitHub y redirigir a la CLI gh autenticada |
| git-cleanup | Limpiar de forma segura worktrees de git y ramas locales con flujo de trabajo de confirmación controlada |
| let-fate-decide | Sacar cartas del Tarot usando aleatoriedad criptográfica para añadir entropía a la planificación vaga |
| modern-python | Herramientas modernas de Python y mejores prácticas con uv, ruff y pytest |
| seatbelt-sandboxer | Generar configuraciones mínimas de sandbox Seatbelt de macOS |
| second-opinion | Ejecutar revisiones de código usando CLIs de LLM externos (OpenAI Codex, Google Gemini) en cambios, diffs o commits. Incluye el servidor MCP integrado de Codex. |
| skill-improver | Bucle iterativo de refinamiento de habilidades usando ciclos automatizados de corrección-revisión |
| workflow-skill-design | Patrones de diseño para habilidades de Claude Code basadas en flujos de trabajo con agente de revisión |
| Complemento | Descripción |
|---|---|
| culture-index | Interpretar resultados de encuestas de Culture Index para individuos y equipos |
| Complemento | Descripción |
|---|---|
| claude-in-chrome-troubleshooting | Diagnosticar y solucionar problemas de conectividad de la extensión MCP de Claude en Chrome |
| Complemento | Descripción |
|---|---|
| debug-buttercup | Depurar despliegues de Kubernetes de Buttercup |
Errores descubiertos usando las Habilidades de Trail of Bits. ¿Encontró algo? ¡Avísenos!
Al reportar errores que haya encontrado, no dude en mencionar:
Encontrado usando Trail of Bits Skills
| Habilidad | Error |
|---|---|
| constant-time-analysis | Canal lateral de temporización en la firma ML-DSA |
¡Agradecemos las contribuciones! Consulte CLAUDE.md para las pautas de creación de habilidades.
Este trabajo está bajo una Licencia Internacional Creative Commons Attribution-ShareAlike 4.0. Hecho por Trail of Bits.
| Portar reglas de Semgrep existentes a nuevos lenguajes objetivo con validación basada en pruebas |
| sharp-edges | Identificar APIs propensas a errores, configuraciones peligrosas y diseños de riesgo |
| static-analysis | Kit de herramientas de análisis estático con CodeQL, Semgrep y análisis SARIF |
| supply-chain-risk-auditor | Auditar el panorama de amenazas de la cadena de suministro de dependencias del proyecto |
| testing-handbook-skills | Habilidades del Testing Handbook: fuzzers, análisis estático, sanitizers, cobertura |
| trailmark | Análisis de grafos de código, diagramas Mermaid, triaje de pruebas de mutación y verificación de protocolos |
| variant-analysis | Encontrar vulnerabilidades similares en bases de código mediante análisis basado en patrones |