Compétences de Trail of Bits Claude Code pour la recherche en sécurité, la détection de vulnérabilités et les workflows d'audit
Un marketplace de plugins Claude Code de Trail of Bits fournissant des compétences pour améliorer les workflows d'analyse de sécurité, de test et de développement assistés par IA. Codex peut charger ce marketplace grâce à sa compatibilité avec le marketplace Claude.
Voir aussi : claude-code-config · skills-curated · claude-code-devcontainer · dropkit
/plugin marketplace add trailofbits/skills
/plugin menu
Codex prend en charge directement les marketplaces de plugins Claude, donc ce dépôt n'a pas besoin de métadonnées sidecar spécifiques à Codex.
Installez le marketplace avec :
codex plugin marketplace add trailofbits/skills
codex plugin list
codex plugin add <plugin-name>@trailofbits
Pour ajouter le marketplace localement (par exemple, pour des tests ou du développement), naviguez vers le répertoire parent de ce dépôt :
cd /path/to/parent # e.g., if repo is at ~/projects/skills, be in ~/projects
/plugins marketplace add ./skills
| Plugin | Description |
|---|---|
| building-secure-contracts | Boîte à outils de sécurité pour contrats intelligents avec scanners de vulnérabilités pour 6 blockchains |
| entry-point-analyzer | Identifier les points d'entrée modifiant l'état dans les contrats intelligents pour l'audit de sécurité |
| Plugin | Description |
|---|---|
| agentic-actions-auditor | Auditer les workflows GitHub Actions pour les vulnérabilités de sécurité des agents IA |
| audit-context-building | Construire un contexte architectural approfondi grâce à une analyse de code ultra-granulaire |
| burpsuite-project-parser | Rechercher et extraire des données des fichiers de projet Burp Suite |
| c-review | Revue de sécurité complète C/C++ avec travailleurs parallèles en cluster et sortie SARIF |
| differential-review | Revue différentielle axée sur la sécurité des modifications de code avec analyse de l'historique git |
| dimensional-analysis | Annoter les bases de code avec des commentaires d'analyse dimensionnelle pour détecter les incohérences d'unités et les bugs de formules |
| fp-check | Vérification systématique des faux positifs pour l'analyse des bugs de sécurité avec revues de porte obligatoires |
| insecure-defaults | Détecter les configurations par défaut non sécurisées, les identifiants codés en dur et les modèles de sécurité fail-open |
| rust-review | Revue de sécurité complète Rust couvrant la frontière safe/unsafe, la sécurité mémoire, la concurrence, panic-DoS, FFI et l'exécution asynchrone avec sortie SARIF |
| semgrep-rule-creator | Créer et affiner des règles Semgrep pour la détection personnalisée de vulnérabilités |
| semgrep-rule-variant-creator | Porter des règles Semgrep existantes vers de nouveaux langages cibles avec validation pilotée par les tests |
| sharp-edges | Identifier les API sujettes aux erreurs, les configurations dangereuses et les conceptions pièges |
| static-analysis | Boîte à outils d'analyse statique avec analyse CodeQL, Semgrep et SARIF |
| supply-chain-risk-auditor | Auditer le paysage des menaces de la chaîne d'approvisionnement des dépendances du projet |
| testing-handbook-skills | Compétences du Testing Handbook : fuzzers, analyse statique, sanitizers, couverture |
| trailmark | Analyse de graphe de code, diagrammes Mermaid, tri des tests de mutation et vérification de protocole |
| variant-analysis | Trouver des vulnérabilités similaires dans les bases de code à l'aide d'une analyse basée sur des motifs |
| Plugin | Description |
|---|---|
| yara-authoring | Rédaction de règles de détection YARA avec linting, analyse d'atomes et bonnes pratiques |
| Plugin | Description |
|---|---|
| constant-time-analysis | Détecter les canaux auxiliaires temporels induits par le compilateur dans le code cryptographique |
| mutation-testing | Configurer des campagnes de test de mutation mewt/muton — cibler la portée, ajuster les délais, optimiser les longues exécutions |
| property-based-testing | Guide de test basé sur les propriétés pour plusieurs langages et contrats intelligents |
| spec-to-code-compliance | Vérificateur de conformité spécification-à-code pour les audits blockchain |
| zeroize-audit | Détecter l'absence ou l'élimination par le compilateur de la mise à zéro des secrets en C/C++ et Rust |
| Plugin | Description |
|---|---|
| dwarf-expert | Interagir avec et comprendre le format de débogage DWARF |
| Plugin | Description |
|---|---|
| firebase-apk-scanner | Scanner les APK Android pour les mauvaises configurations de sécurité Firebase |