Trail of Bits Claude Code 技能,用于安全研究、漏洞检测和审计工作流程
Trail of Bits 提供的 Claude Code 插件市场,提供增强 AI 辅助安全分析、测试和开发工作流程的技能。Codex 可通过其 Claude 市场兼容性加载此市场。
另请参阅: claude-code-config · skills-curated · claude-code-devcontainer · dropkit
/plugin marketplace add trailofbits/skills
/plugin menu
Codex 直接支持 Claude 插件市场,因此此仓库不需要特定于 Codex 的侧车元数据。
使用以下命令安装市场:
codex plugin marketplace add trailofbits/skills
codex plugin list
codex plugin add <plugin-name>@trailofbits
要在本地添加市场(例如,用于测试或开发),请导航到此仓库的父目录:
cd /path/to/parent # 例如,如果仓库位于 ~/projects/skills,则在 ~/projects 下
/plugins marketplace add ./skills
| 插件 | 描述 |
|---|---|
| building-secure-contracts | 智能合约安全工具包,为 6 条区块链提供漏洞扫描器 |
| entry-point-analyzer | 识别智能合约中改变状态的入口点,用于安全审计 |
| 插件 | 描述 |
|---|---|
| yara-authoring | YARA 检测规则编写,包含 linting、原子分析和最佳实践 |
| 插件 | 描述 |
|---|---|
| dwarf-expert | 与 DWARF 调试格式交互并理解它 |
| 插件 | 描述 |
|---|---|
| firebase-apk-scanner | 扫描 Android APK 中的 Firebase 安全配置错误 |
| 插件 | 描述 |
|---|---|
| culture-index | 解析个人和团队的文化指数调查结果 |
| 插件 | 描述 |
|---|---|
| claude-in-chrome-troubleshooting | 诊断并修复 Chrome 中 Claude MCP 扩展的连通性问题 |
| 插件 | 描述 |
|---|---|
| debug-buttercup | 调试 Buttercup Kubernetes 部署 |
使用 Trail of Bits 技能发现的漏洞。发现了什么?告诉我们!
当你报告发现的漏洞时,可以自由提及:
使用 Trail of Bits 技能 发现
| 技能 | 漏洞 |
|---|---|
| constant-time-analysis | ML-DSA 签名中的时序侧信道 |
我们欢迎贡献!请参阅 CLAUDE.md 了解技能编写指南。
本作品采用 知识共享 署名-相同方式共享 4.0 国际 许可协议 进行许可。由 Trail of Bits 制作。
| 插件 | 描述 |
|---|
| agentic-actions-auditor | 审计 GitHub Actions 工作流中的 AI 代理安全漏洞 |
| audit-context-building | 通过超细粒度代码分析构建深层架构上下文 |
| burpsuite-project-parser | 搜索并提取 Burp Suite 项目文件中的数据 |
| c-review | 全面的 C/C++ 安全审查,包含集群并行工作器和 SARIF 输出 |
| differential-review | 基于安全重点的代码变更差异审查,结合 git 历史分析 |
| dimensional-analysis | 用量纲分析注释对代码库进行标注,检测单位不匹配和公式错误 |
| fp-check | 对安全漏洞分析进行系统化的误报验证,包含强制门控审查 |
| insecure-defaults | 检测不安全的默认配置、硬编码凭据以及默认开启失败的安全模式 |
| rust-review | 全面的 Rust 安全审查,覆盖安全/不安全边界、内存安全、并发、panic-DoS、FFI 和异步运行时,带 SARIF 输出 |
| semgrep-rule-creator | 创建并优化 Semgrep 规则,用于自定义漏洞检测 |
| semgrep-rule-variant-creator | 将现有 Semgrep 规则移植到新的目标语言,采用测试驱动验证 |
| sharp-edges | 识别易出错的 API、危险配置和易误用的设计 |
| static-analysis | 静态分析工具包,集成 CodeQL、Semgrep 和 SARIF 解析 |
| supply-chain-risk-auditor | 审计项目依赖项的供应链威胁态势 |
| testing-handbook-skills | 来自 测试手册 的技能:模糊测试、静态分析、消毒器、覆盖率 |
| trailmark | 代码图分析、Mermaid 图表、变异测试分类和协议验证 |
| variant-analysis | 使用模式分析跨代码库查找相似漏洞 |
| 插件 | 描述 |
|---|
| constant-time-analysis | 检测编译器引入的加密代码时序侧信道 |
| mutation-testing | 配置 mewt/muton 变异测试活动——设定范围目标、调整超时、优化长时间运行 |
| property-based-testing | 多语言和智能合约的基于属性的测试指导 |
| spec-to-code-compliance | 区块链审计中的规范与代码合规性检查器 |
| zeroize-audit | 检测 C/C++ 和 Rust 中缺失或被编译器消除的密钥零化 |
| 插件 | 描述 |
|---|
| ask-questions-if-underspecified | 在实现前澄清需求 |
| devcontainer-setup | 创建预配置的 devcontainer,包含 Claude Code 和特定语言工具 |
| gh-cli | 拦截 GitHub URL 获取并重定向到已认证的 gh CLI |
| git-cleanup | 安全清理 git worktree 和本地分支,带门控确认工作流 |
| let-fate-decide | 使用加密随机性抽取塔罗牌,为模糊规划增加熵 |
| modern-python | 现代 Python 工具链及最佳实践,集成 uv、ruff 和 pytest |
| seatbelt-sandboxer | 生成最简 macOS Seatbelt 沙箱配置 |
| second-opinion | 使用外部 LLM CLI(OpenAI Codex、Google Gemini)对变更、差异或提交进行代码审查。捆绑了 Codex 内建的 MCP 服务器 |
| skill-improver | 使用自动修复-审查循环进行迭代技能优化 |
| workflow-skill-design | 基于工作流的 Claude Code 技能设计模式,含审查代理 |