Agent Skills
› trailofbits/skills
trailofbits/skills
GitHub在代码审计或威胁建模前,深入理解不熟悉代码库的函数假设、保证及依赖关系。通过子代理分析生成上下文文档,为后续漏洞挖掘提供基础,不直接提出修复建议。
Install All Skills
npx skills add trailofbits/skills --all -g -y
Skills in Collection (79)
Showing top 50 of 79 by quality score. Use the install list command or open individual skills for the rest.
在代码审计或威胁建模前,深入理解不熟悉代码库的函数假设、保证及依赖关系。通过子代理分析生成上下文文档,为后续漏洞挖掘提供基础,不直接提出修复建议。
开始对陌生代码库进行安全审计
执行威胁建模或架构审查
需要梳理系统组件依赖和未验证假设
npx skills add trailofbits/skills --skill audit-context-building -g -y
用于扫描 Algorand 智能合约(TEAL/PyTeal)中的11种常见安全漏洞,包括重键攻击和访问控制问题。适用于审计、代码审查及修复验证等场景。
审计 Algorand 智能合约
检查 TEAL 或 PyTeal 代码安全性
项目上线前安全评估
npx skills add trailofbits/skills --skill algorand-vulnerability-scanner -g -y
协助代码库在安全审计前进行准备,包括设定目标、运行静态分析、修复易错问题、提升测试覆盖率、清理死代码及生成详细文档。
需要进行安全审计前的准备工作
希望优化代码质量以通过安全审查
npx skills add trailofbits/skills --skill audit-prep-assistant -g -y
用于扫描Cairo/StarkNet智能合约的安全漏洞,检测算术溢出、消息传递等问题。
审计StarkNet智能合约
审查L1-L2桥接实现
发布前安全评估
npx skills add trailofbits/skills --skill cairo-vulnerability-scanner -g -y
基于Trail of Bits框架对代码库进行系统性成熟度评估,涵盖算术安全、审计、访问控制等9个维度。通过发现、分析和报告阶段生成包含证据评分和改进建议的专业记分卡。
需要全面评估代码质量与安全时
项目交付前进行代码审查时
识别潜在风险与改进点时
npx skills add trailofbits/skills --skill code-maturity-assessor -g -y
用于扫描Cosmos SDK模块和CosmWasm合约的共识级漏洞(如链停滞、资金损失),适用于审计自定义模块、IBC集成及发布前安全评估。
审计Cosmos SDK自定义x/模块
审查CosmWasm智能合约
发布前链安全评估
npx skills add trailofbits/skills --skill cosmos-vulnerability-scanner -g -y
基于Trail of Bits最佳实践的智能合约代码分析助手,提供文档生成、架构审查、升级模式检查及安全性评估等建议。
智能合约代码审查
安全漏洞检测
架构设计评估
npx skills add trailofbits/skills --skill guidelines-advisor -g -y
提供Trail of Bits五步智能合约安全开发工作流,涵盖Slither扫描、特性检查、可视化图表生成、安全属性文档化及手动审查,辅助代码审计与漏洞修复。
进行智能合约安全检查
部署前安全审查
需要自动化安全扫描和报告
npx skills add trailofbits/skills --skill secure-workflow-guide -g -y
用于审计 Solana 和 Anchor 程序,系统性扫描任意 CPI、PDA 验证、签名检查等 6 类关键安全漏洞,提供修复建议。
审计 Solana/Anchor 程序代码
审查跨程序调用 (CPI) 逻辑
验证 PDA 实现安全性
协议上线前安全评估
npx skills add trailofbits/skills --skill solana-vulnerability-scanner -g -y
用于扫描Substrate/Polkadot pallets中的7种关键安全漏洞,包括算术溢出、恐慌DoS等。适用于审计自定义pallets、审查FRAME代码及发布前安全评估。
审计Substrate运行时模块
审查FRAME代码
发布前安全评估
npx skills add trailofbits/skills --skill substrate-vulnerability-scanner -g -y
基于Trail of Bits清单分析代币实现与集成安全。检查ERC20/721合规性、识别异常模式、评估权限风险,并进行链上稀缺性与分布分析,提供漏洞发现与修复建议。
审计智能合约中的代币实现是否符合标准
评估协议处理非标准或异常代币的集成安全性
分析已部署代币的链上分布与集中度风险
npx skills add trailofbits/skills --skill token-integration-analyzer -g -y
用于扫描 TON 区块链 FunC 智能合约的安全漏洞,检测整数误用、虚假 Jetton 合约及气体检查缺失等关键安全问题。
审计 TON 智能合约
审查 Jetton 代币实现
TON dApp 发布前安全评估
npx skills add trailofbits/skills --skill ton-vulnerability-scanner -g -y
用于从Burp Suite项目文件中搜索、提取和分析HTTP流量数据,支持正则匹配响应头/体及审计发现,需依赖Burp专业版及插件。
搜索Burp项目中的HTTP请求或响应
使用正则分析响应头或响应体内容
提取安全审计发现结果
导出代理历史或站点地图数据
npx skills add trailofbits/skills --skill burpsuite-project-parser -g -y
针对C/C++原生应用的安全审查技能,检测内存损坏、整数溢出、竞态条件等漏洞。适用于守护进程或服务审计,排除内核及托管语言代码。
需要审查C/C++代码的安全性
检查内存安全或并发问题
npx skills add trailofbits/skills --skill c-review -g -y
诊断并修复 macOS 上 Claude in Chrome MCP 扩展的连接问题,解决因 Claude.app 与 Code CLI 原生主机冲突导致的工具失败或超时。
MCP 工具连接失败
提示浏览器扩展未连接
自动化行为异常
npx skills add trailofbits/skills --skill chrome-mcp-troubleshooting -g -y
用于检测加密代码中的时序侧信道漏洞。通过编译并检查汇编或字节码,识别对秘密数据的除法、分支及非常量时间操作,适用于C、Go、Rust等多种语言的代码审查与安全分析。
实现或审查签名、加密等密码学例程
代码中对密钥或明文执行除法/取模运算
涉及常量时间编程或时序攻击问题
npx skills add trailofbits/skills --skill constant-time-analysis -g -y
用于解读Culture Index行为评估数据,支持个人画像、团队构成分析及离职风险检测。遵循特定原则解析量表距离与特质强度,辅助招聘、管理及冲突调解决策。
解读CI测评结果
分析PDF或JSON格式的CI数据
检测员工倦怠风险
制定招聘画像
团队冲突调解
npx skills add trailofbits/skills --skill interpreting-culture-index -g -y
为项目创建预配置的 Devcontainer,集成 Claude Code 及 Python/Node/Rust/Go 等语言工具链,提供隔离且安全的开发环境。
用户请求设置 devcontainer
需要沙箱化或隔离的开发环境
npx skills add trailofbits/skills --skill devcontainer-setup -g -y
专注于代码变更的安全差异审查,根据风险等级和代码库规模自适应分析深度。利用Git历史计算爆炸半径,检查测试覆盖率,检测安全回归并生成详细Markdown报告。
代码审查请求
PR或Commit差异分析
安全回归检测
npx skills add trailofbits/skills --skill differential-review -g -y
通过自动化流水线对含数值计算的代码库进行维度分析,标注单位与精度,检测算术错误和DeFi漏洞,确保全量覆盖并生成报告。
需要为代码库添加单位/维度注释
执行DeFi协议或金融代码的维度分析
查找由单位不匹配或缺少缩放引起的算术bug
npx skills add trailofbits/skills --skill dimensional-analysis -g -y
分析编译二进制文件中的DWARF调试信息,包括解析、搜索、完整性验证及标准问答。适用于检查.debug_段、DIE树或使用dwarfdump/readelf等工具进行调试信息处理。
分析DWARF调试信息
验证二进制文件调试数据完整性
查询DWARF标准规范
npx skills add trailofbits/skills --skill dwarf-expert -g -y
扫描Android APK以检测Firebase安全配置错误,包括开放数据库、存储桶和认证问题。适用于移动应用安全审计和授权渗透测试。
分析APK文件中的Firebase漏洞
执行移动应用安全审计
测试Firebase端点安全性
npx skills add trailofbits/skills --skill firebase-apk-scanner -g -y
系统性验证疑似安全漏洞,通过证据链判定为真实或误报,用于确认特定发现是否可利用。
验证疑似漏洞
判断是否为误报
确认漏洞是否可利用
npx skills add trailofbits/skills --skill fp-check -g -y
强制使用 gh CLI 进行 GitHub 交互,替代未认证的 curl 请求。适用于处理仓库、PR、Issue 及私有库访问,确保认证与速率限制合规。
需要访问 GitHub 私有仓库或 API
准备对 GitHub 使用 curl 或未认证抓取
npx skills add trailofbits/skills --skill gh-cli -g -y
安全分析并清理本地 Git 分支与工作树,按合并、替代或活跃状态分类,强制用户确认删除操作。
本地分支堆积过多
已合并但未清理的本地分支
远程删除但本地跟踪分支残留
npx skills add trailofbits/skills --skill git-cleanup -g -y
用于为 Claude Code 和 Codex 生成结构化的 /goal 命令。通过定义明确的状态、范围、检查指令及不变量,确保代理能准确执行并终止长周期任务,避免循环或错误退出。
用户请求创建或优化 goal prompt
需要生成 /goal 命令以设定任务目标
npx skills add trailofbits/skills --skill goal-prompt -g -y
在提示模糊、随意或面临多选项时,通过塔罗牌占卜引入随机性以辅助决策。适用于打破分析瘫痪、生成假设或作为创意视角,但不可替代安全关键任务的严谨工程验证。
用户表达随意委托如'YOLO'、'idk'
提示词模糊且存在多个合理方案
需要在多个有效方法中任意选择时
npx skills add trailofbits/skills --skill let-fate-decide -g -y
提供基于uv、ruff等现代工具的Python项目配置指南,涵盖新建项目、脚本编写及从旧工具迁移的最佳实践。
创建新的Python项目或包
配置pyproject.toml
将项目从pip/Poetry迁移到现代工具链
编写带有外部依赖的Python脚本
npx skills add trailofbits/skills --skill modern-python -g -y
配置 mewt/muton 变异测试活动,包括设定目标范围、调整超时时间及优化长运行任务。适用于用户提及变异测试或需初始化、配置和优化测试流程的场景。
提及 mewt 或 muton
需要配置变异测试活动
请求优化变异测试运行
npx skills add trailofbits/skills --skill mutation-testing -g -y
用于将私有仓库安全地公开为开源项目,涵盖机密审计、许可证选择、文档完善及发布自动化准备,确保无敏感数据泄露并提升贡献者体验。
open source this project
prepare this repository for public release
check open-source readiness
choose a license for this project
npx skills add trailofbits/skills --skill open-sourcing -g -y
执行全面的 Rust 安全审查,涵盖 unsafe 边界、内存安全、并发隐患、FFI 及异步运行时错误。适用于审计含不安全代码或并发的 Rust 库和服务。
Rust 代码安全审计
unsafe 块内存安全检查
FFI 接口安全性审查
npx skills add trailofbits/skills --skill rust-review -g -y
调用外部LLM(Codex或Gemini)对代码变更、分支差异或特定提交进行独立代码审查,获取第二意见。
用户请求第二意见
提及 /second-opinion
要求进行 Codex 或 Gemini 审查
npx skills add trailofbits/skills --skill second-opinion -g -y
用于创建高质量的 Semgrep 规则,检测安全漏洞、Bug 及代码模式。强调测试先行、验证误报/漏报、优先使用 taint mode,确保规则精准有效。
编写自定义 Semgrep 规则
检测代码库中的安全漏洞
构建静态分析检测逻辑
npx skills add trailofbits/skills --skill semgrep-rule-creator -g -y
将现有 Semgrep 安全规则移植到指定目标语言,为每种语言生成独立的规则和测试目录。
需要将 Semgrep 规则移植到其他编程语言
请求对现有规则进行多语言适配
npx skills add trailofbits/skills --skill semgrep-rule-variant-creator -g -y
分析API、配置和接口设计,识别易导致安全错误的“陷阱”设计。评估是否遵循“默认安全”原则,检测算法选择混淆、危险配置选项等误用风险,确保安全用法是最简路径。
reviewing API or library design decisions
auditing configuration schemas for dangerous options
evaluating cryptographic API ergonomics
assessing authentication/authorization interfaces
npx skills add trailofbits/skills --skill sharp-edges -g -y
通过自动化修复-审查循环迭代改进Claude Code技能质量,确保符合标准。适用于修复技能问题、优化描述及持续精炼。
fix my skill
improve skill quality
skill improvement loop
npx skills add trailofbits/skills --skill skill-improver -g -y
检查代码实现是否与规范文档一致,识别需求缺失、矛盾及未提及功能。适用于对比协议规范或设计文档与代码的差异分析。
需要验证代码是否符合设计规范
审计代码与白文档的一致性
检查实现是否遗漏或违背需求
npx skills add trailofbits/skills --skill spec-to-code-compliance -g -y
解析和处理来自静态分析工具的 SARIF 文件,支持结果聚合、去重、过滤及格式转换。用于解读扫描报告并集成至 CI/CD 流程,不执行扫描任务。
parse sarif
read scan results
aggregate findings
deduplicate alerts
process sarif output
npx skills add trailofbits/skills --skill sarif-parsing -g -y
用于审计项目依赖供应链风险,检查版本漏洞、上游废弃状态及安装脚本等。通过运行脚本收集数据并生成报告,辅助评估第三方包风险。
审计依赖安全性
评估供应链风险
审查依赖树
npx skills add trailofbits/skills --skill supply-chain-risk-auditor -g -y
AddressSanitizer用于在模糊测试和调试C/C++代码时检测内存错误,如缓冲区溢出和释放后使用。通过编译插桩和运行时检查发现内存安全漏洞。
对C/C++代码进行模糊测试以查找内存漏洞
调试与内存损坏相关的崩溃问题
在单元测试中怀疑存在内存错误
npx skills add trailofbits/skills --skill address-sanitizer -g -y
AFL++多核模糊测试技能,用于C/C++项目的高性能安全测试。通过并行执行和多样化变异策略提升覆盖率,适用于大规模代码库的漏洞挖掘与稳定性验证。
需要针对C/C++项目进行多核模糊测试
libFuzzer覆盖率达到瓶颈需提升吞吐量
利用并行执行加速生产代码库的漏洞挖掘
npx skills add trailofbits/skills --skill aflpp -g -y
基于libFuzzer的Python覆盖率引导模糊测试工具,用于检测纯Python代码及C扩展中的内存损坏漏洞,支持AddressSanitizer。
需要对Python代码进行模糊测试以发现潜在Bug
需要测试Python C扩展的内存安全性
需要集成AddressSanitizer检测内存错误
npx skills add trailofbits/skills --skill atheris -g -y
用于 Rust Cargo 项目的模糊测试工具,基于 libFuzzer 后端,提供自动编译标志和 Sanitizer 支持。适用于快速设置、集成测试及发现代码中的潜在安全漏洞或崩溃问题。
需要对 Rust 项目进行模糊测试
寻找 Cargo 生态下的自动化测试方案
配置 libFuzzer 环境
npx skills add trailofbits/skills --skill cargo-fuzz -g -y
用于检测加密代码中的时序侧信道漏洞,审计实现是否存在因执行时间差异导致的密钥泄露风险。
审计加密代码
检测时序侧信道漏洞
npx skills add trailofbits/skills --skill constant-time-testing -g -y
用于模糊测试中的代码覆盖率分析,评估 Harness 有效性、识别阻塞点及追踪进展。
评估 Harness 有效性
识别模糊测试阻塞点
追踪模糊测试进度
npx skills add trailofbits/skills --skill coverage-analysis -g -y
提供模糊测试字典的创建与使用指南,通过注入领域特定令牌引导Fuzzer探索深层代码路径。适用于解析器、协议及文件格式的模糊测试场景。
对解析器或协议进行模糊测试
需要突破早期验证检查以覆盖深层逻辑
盲变异无法达到高覆盖率
npx skills add trailofbits/skills --skill fuzzing-dictionary -g -y
提供在模糊测试中绕过校验和、全局状态等障碍的技术,通过条件编译修改被测代码以提升覆盖率。
模糊测试遇到校验和或哈希验证阻塞
代码依赖非确定性全局状态导致 fuzzing 困难
需要绕过复杂输入验证以深入探索代码路径
npx skills add trailofbits/skills --skill fuzzing-obstacles -g -y
提供跨语言模糊测试桩编写技巧,指导创建新目标或优化现有代码,解决覆盖率低和崩溃不可复现问题。
创建新的模糊测试目标
优化现有模糊测试桩代码
提升代码覆盖率
解决崩溃不可复现问题
npx skills add trailofbits/skills --skill harness-writing -g -y
LibAFL是用于构建自定义模糊测试器的模块化Rust库,支持高级变异策略、非标准目标及研究需求,可作为libFuzzer替代品。
需要自定义变异策略或反馈机制
标准模糊测试器不支持目标架构
实施新型模糊测试技术
对模糊测试组件进行细粒度控制
进行模糊测试研究
npx skills add trailofbits/skills --skill libafl -g -y
libFuzzer是LLVM内置的覆盖率引导模糊测试工具,专为C/C++项目设计。适用于使用Clang编译的代码,提供快速简单的单核模糊测试设置,支持生成fuzz harness并集成到开发流程中。
需要对C/C++代码进行模糊测试
使用Clang编译器的项目
需要快速搭建模糊测试环境
npx skills add trailofbits/skills --skill libfuzzer -g -y


