
Compétences de Trail of Bits Claude Code pour la recherche en sécurité, la détection de vulnérabilités et les workflows d'audit
Un marketplace de plugins Claude Code de Trail of Bits fournissant des compétences pour améliorer les workflows d'analyse de sécurité, de test et de développement assistés par IA. Codex peut charger ce marketplace grâce à sa compatibilité avec le marketplace Claude.
Voir aussi : claude-code-config · skills-curated · claude-code-devcontainer · dropkit
/plugin marketplace add trailofbits/skills
/plugin menu
Codex prend en charge directement les marketplaces de plugins Claude, donc ce dépôt n'a pas besoin de métadonnées sidecar spécifiques à Codex.
Installez le marketplace avec :
codex plugin marketplace add trailofbits/skills
codex plugin list
codex plugin add <plugin-name>@trailofbits
Pour ajouter le marketplace localement (par exemple, pour des tests ou du développement), naviguez vers le répertoire parent de ce dépôt :
cd /path/to/parent # e.g., if repo is at ~/projects/skills, be in ~/projects
/plugins marketplace add ./skills
| Plugin | Description |
|---|---|
| building-secure-contracts | Boîte à outils de sécurité pour contrats intelligents avec scanners de vulnérabilités pour 6 blockchains |
| entry-point-analyzer | Identifier les points d'entrée modifiant l'état dans les contrats intelligents pour l'audit de sécurité |
| Plugin | Description |
|---|---|
| yara-authoring | Rédaction de règles de détection YARA avec linting, analyse d'atomes et bonnes pratiques |
| Plugin | Description |
|---|---|
| dwarf-expert | Interagir avec et comprendre le format de débogage DWARF |
| Plugin | Description |
|---|---|
| firebase-apk-scanner | Scanner les APK Android pour les mauvaises configurations de sécurité Firebase |
| Plugin | Description |
|---|---|
| culture-index | Interpréter les résultats d'enquête Culture Index pour les individus et les équipes |
| Plugin | Description |
|---|---|
| claude-in-chrome-troubleshooting | Diagnostiquer et résoudre les problèmes de connectivité de l'extension MCP Claude dans Chrome |
| Plugin | Description |
|---|---|
| debug-buttercup | Déboguer les déploiements Kubernetes Buttercup |
Bugs découverts à l'aide des compétences Trail of Bits. Vous avez trouvé quelque chose ? Faites-le nous savoir !
Lorsque vous signalez des bugs que vous avez trouvés, n'hésitez pas à mentionner :
Found using Trail of Bits Skills
| Compétence | Bug |
|---|---|
| constant-time-analysis | Canal auxiliaire temporel dans la signature ML-DSA |
Nous accueillons les contributions ! Veuillez consulter CLAUDE.md pour les directives de création de compétences.
Ce travail est sous licence Creative Commons Attribution-ShareAlike 4.0 International. Réalisé par Trail of Bits.
| Plugin | Description |
|---|
| agentic-actions-auditor | Auditer les workflows GitHub Actions pour les vulnérabilités de sécurité des agents IA |
| audit-context-building | Construire un contexte architectural approfondi grâce à une analyse de code ultra-granulaire |
| burpsuite-project-parser | Rechercher et extraire des données des fichiers de projet Burp Suite |
| c-review | Revue de sécurité complète C/C++ avec travailleurs parallèles en cluster et sortie SARIF |
| differential-review | Revue différentielle axée sur la sécurité des modifications de code avec analyse de l'historique git |
| dimensional-analysis | Annoter les bases de code avec des commentaires d'analyse dimensionnelle pour détecter les incohérences d'unités et les bugs de formules |
| fp-check | Vérification systématique des faux positifs pour l'analyse des bugs de sécurité avec revues de porte obligatoires |
| insecure-defaults | Détecter les configurations par défaut non sécurisées, les identifiants codés en dur et les modèles de sécurité fail-open |
| rust-review | Revue de sécurité complète Rust couvrant la frontière safe/unsafe, la sécurité mémoire, la concurrence, panic-DoS, FFI et l'exécution asynchrone avec sortie SARIF |
| semgrep-rule-creator | Créer et affiner des règles Semgrep pour la détection personnalisée de vulnérabilités |
| semgrep-rule-variant-creator | Porter des règles Semgrep existantes vers de nouveaux langages cibles avec validation pilotée par les tests |
| sharp-edges | Identifier les API sujettes aux erreurs, les configurations dangereuses et les conceptions pièges |
| static-analysis | Boîte à outils d'analyse statique avec analyse CodeQL, Semgrep et SARIF |
| supply-chain-risk-auditor | Auditer le paysage des menaces de la chaîne d'approvisionnement des dépendances du projet |
| testing-handbook-skills | Compétences du Testing Handbook : fuzzers, analyse statique, sanitizers, couverture |
| trailmark | Analyse de graphe de code, diagrammes Mermaid, tri des tests de mutation et vérification de protocole |
| variant-analysis | Trouver des vulnérabilités similaires dans les bases de code à l'aide d'une analyse basée sur des motifs |
| Plugin | Description |
|---|
| constant-time-analysis | Détecter les canaux auxiliaires temporels induits par le compilateur dans le code cryptographique |
| mutation-testing | Configurer des campagnes de test de mutation mewt/muton — cibler la portée, ajuster les délais, optimiser les longues exécutions |
| property-based-testing | Guide de test basé sur les propriétés pour plusieurs langages et contrats intelligents |
| spec-to-code-compliance | Vérificateur de conformité spécification-à-code pour les audits blockchain |
| zeroize-audit | Détecter l'absence ou l'élimination par le compilateur de la mise à zéro des secrets en C/C++ et Rust |
| Plugin | Description |
|---|
| ask-questions-if-underspecified | Clarifier les exigences avant d'implémenter |
| devcontainer-setup | Créer des devcontainers préconfigurés avec Claude Code et des outils spécifiques au langage |
| gh-cli | Intercepter les requêtes d'URL GitHub et rediriger vers la CLI gh authentifiée |
| git-cleanup | Nettoyer en toute sécurité les worktrees git et les branches locales avec un workflow de confirmation contrôlé |
| let-fate-decide | Tirer des cartes de tarot en utilisant le hasard cryptographique pour ajouter de l'entropie à une planification vague |
| modern-python | Outillage Python moderne et bonnes pratiques avec uv, ruff et pytest |
| seatbelt-sandboxer | Générer des configurations de sandbox Seatbelt macOS minimales |
| second-opinion | Exécuter des revues de code à l'aide de CLI LLM externes (OpenAI Codex, Google Gemini) sur les modifications, diffs ou commits. Inclut le serveur MCP intégré de Codex. |
| skill-improver | Boucle itérative d'amélioration des compétences utilisant des cycles automatisés de correction et de revue |
| workflow-skill-design | Patrons de conception pour les compétences Claude Code basées sur des workflows avec agent de revue |