审计软件并发现安全漏洞

通过自动化安全审计与深度代码分析,快速发现并修复潜在的安全漏洞。

详细介绍

Trail of Bits Skills Marketplace

Trail of Bits 提供的 Claude Code 插件市场,包含多种技能,用于增强 AI 辅助的安全分析、测试和开发工作流。Codex 可通过其 Claude 市场兼容性加载此市场。

可用插件

智能合约安全

插件
描述

building-secure-contracts
智能合约安全工具包,包含6条区块链的漏洞扫描器

entry-point-analyzer
识别智能合约中改变状态的入口点,用于安全审计

代码审计

插件
描述

agentic-actions-auditor
审计 GitHub Actions 工作流中的 AI 代理安全漏洞

audit-context-building
通过超细粒度代码分析构建深层架构上下文

burpsuite-project-parser
搜索并提取 Burp Suite 项目文件中的数据

c-review
全面的 C/C++ 安全审查,支持集群并行工作器和 SARIF 输出

differential-review
基于 Git 历史分析的安全差异审查

dimensional-analysis
用量纲分析注释代码库,检测单位不匹配和公式错误

fp-check
对安全漏洞分析进行系统性的假阳性验证,包含强制门控审查

insecure-defaults
检测不安全的默认配置、硬编码凭据和失败开放的安全模式

rust-review
全面的 Rust 安全审查,涵盖安全/非安全边界、内存安全、并发、panic-DoS、FFI 和异步运行时,支持 SARIF 输出

semgrep-rule-creator
创建和优化 Semgrep 规则以检测自定义漏洞

semgrep-rule-variant-creator
将现有 Semgrep 规则移植到新目标语言,并进行测试驱动验证

sharp-edges
识别易出错的 API、危险配置和易误用设计

static-analysis
静态分析工具包,包含 CodeQL、Semgrep 和 SARIF 解析

supply-chain-risk-auditor
审计项目依赖的供应链威胁态势

testing-handbook-skills
来自 Testing Handbook 的技能:模糊测试、静态分析、消毒器、覆盖率

trailmark
代码图分析、有界子代理上下文切片、Mermaid 图表、变异测试分类和协议验证

variant-analysis
基于模式的分析,跨代码库查找相似漏洞

vulnerability-triage-brocards
使用7种分类卡对漏洞报告进行分类,可接受、驳回或请求更多信息后再深入分析

恶意软件分析

插件
描述

yara-authoring
YARA 检测规则编写,包含 lint 检查、原子分析和最佳实践

验证

插件
描述

constant-time-analysis
检测密码学代码中编译器引入的时序侧信道

mutation-testing
配置 mewt/muton 变异测试活动——设定目标、调整超时、优化长运行

property-based-testing
多语言和智能合约的属性测试指导

spec-to-code-compliance
区块链审计的规范到代码合规性检查器

zeroize-audit
检测 C/C++ 和 Rust 中缺失或被编译器消除的机密数据零化操作

逆向工程

插件
描述

dwarf-expert
与 DWARF 调试格式交互并理解其内容

移动安全

插件
描述

firebase-apk-scanner
扫描 Android APK 中的 Firebase 安全配置错误

开发

插件
描述

ask-questions-if-underspecified
在实现前澄清需求

devcontainer-setup
创建预配置的 devcontainer,包含 Claude Code 和语言特定工具

gh-cli
拦截 GitHub URL 获取,重定向到已认证的 gh CLI

git-cleanup
安全清理 git worktrees 和本地分支,包含门控确认工作流

github-triage
分类 GitHub 开放 Issue 和 PR:合并已通过 bot/批准的 PR,通过子代理审查未审查的 PR,关闭已解决的 Issue 并附带引用评论,交叉链接待修复,其余用本地优先级和变更大小估算打分

let-fate-decide
使用加密随机性抽塔罗牌,为模糊规划增加熵

modern-python
使用 uv、ruff 和 pytest 的现代 Python 工具和最佳实践

open-sourcing
准备仓库公开发布:密钥卫生、许可、CI 就绪和发布自动化

seatbelt-sandboxer
生成最小化的 macOS Seatbelt 沙箱配置

second-opinion
使用外部 LLM CLI(OpenAI Codex、Google Gemini)对变更、差异或提交进行代码审查。附带 Codex 内置的 MCP 服务器

skill-improver
通过自动修复-审查循环进行迭代技能优化

workflow-skill-design
基于工作流的 Claude Code 技能设计模式,包含审查代理

团队管理

插件
描述

culture-index
解读个人和团队的文化指数调查结果

工具

插件
描述

claude-in-chrome-troubleshooting
诊断和修复 Claude in Chrome MCP 扩展的连接问题

基础设施

插件
描述

debug-buttercup
调试 Buttercup Kubernetes 部署

效果示例

以下漏洞是使用 Trail of Bits Skills 发现的:

技能
漏洞

constant-time-analysis
ML-DSA 签名中的时序侧信道

如果你发现了漏洞,可以通过 提交 Issue 告知我们。

前置条件

需要 Claude Code 或 Codex 环境来加载此插件市场。

注意事项

此市场由 Trail of Bits 提供,用于增强 AI 辅助的安全分析、测试和开发工作流。

每个插件有特定的功能,请根据需求选择使用。

试试这样做

  • 使用 c-review 插件对当前目录下的 C++ 代码库进行全面的安全审计,并输出 SARIF 格式的报告。
  • 运行 building-secure-contracts 插件中的漏洞扫描器,检查当前智能合约项目的安全性。
  • 利用 semgrep-rule-creator 插件为我的项目创建一个自定义的漏洞检测规则。

作者:trailofbits 开发者 / 职场人 | GitHub Stars 6.3K | 标签:编程开发 数据分析 已认证 开源许可: 未知 License

来源:colaos.ai | Skill ID:trailofbits-skills