Agent Skills › trailofbits/skills

trailofbits/skills

GitHub

在代码审计或威胁建模前,深入理解不熟悉代码库的函数假设、保证及依赖关系。通过子代理分析生成上下文文档,为后续漏洞挖掘提供基础,不直接提出修复建议。

79 skills 6,670

Install All Skills

npx skills add trailofbits/skills --all -g -y
More Options

List skills in collection

npx skills add trailofbits/skills --list

Skills in Collection (79)

Showing top 50 of 79 by quality score. Use the install list command or open individual skills for the rest.

在代码审计或威胁建模前,深入理解不熟悉代码库的函数假设、保证及依赖关系。通过子代理分析生成上下文文档,为后续漏洞挖掘提供基础,不直接提出修复建议。
开始对陌生代码库进行安全审计 执行威胁建模或架构审查 需要梳理系统组件依赖和未验证假设
plugins/audit-context-building/skills/audit-context-building/SKILL.md
npx skills add trailofbits/skills --skill audit-context-building -g -y
用于扫描 Algorand 智能合约(TEAL/PyTeal)中的11种常见安全漏洞,包括重键攻击和访问控制问题。适用于审计、代码审查及修复验证等场景。
审计 Algorand 智能合约 检查 TEAL 或 PyTeal 代码安全性 项目上线前安全评估
plugins/building-secure-contracts/skills/algorand-vulnerability-scanner/SKILL.md
npx skills add trailofbits/skills --skill algorand-vulnerability-scanner -g -y
协助代码库在安全审计前进行准备,包括设定目标、运行静态分析、修复易错问题、提升测试覆盖率、清理死代码及生成详细文档。
需要进行安全审计前的准备工作 希望优化代码质量以通过安全审查
plugins/building-secure-contracts/skills/audit-prep-assistant/SKILL.md
npx skills add trailofbits/skills --skill audit-prep-assistant -g -y
用于扫描Cairo/StarkNet智能合约的安全漏洞,检测算术溢出、消息传递等问题。
审计StarkNet智能合约 审查L1-L2桥接实现 发布前安全评估
plugins/building-secure-contracts/skills/cairo-vulnerability-scanner/SKILL.md
npx skills add trailofbits/skills --skill cairo-vulnerability-scanner -g -y
基于Trail of Bits框架对代码库进行系统性成熟度评估,涵盖算术安全、审计、访问控制等9个维度。通过发现、分析和报告阶段生成包含证据评分和改进建议的专业记分卡。
需要全面评估代码质量与安全时 项目交付前进行代码审查时 识别潜在风险与改进点时
plugins/building-secure-contracts/skills/code-maturity-assessor/SKILL.md
npx skills add trailofbits/skills --skill code-maturity-assessor -g -y
用于扫描Cosmos SDK模块和CosmWasm合约的共识级漏洞(如链停滞、资金损失),适用于审计自定义模块、IBC集成及发布前安全评估。
审计Cosmos SDK自定义x/模块 审查CosmWasm智能合约 发布前链安全评估
plugins/building-secure-contracts/skills/cosmos-vulnerability-scanner/SKILL.md
npx skills add trailofbits/skills --skill cosmos-vulnerability-scanner -g -y
基于Trail of Bits最佳实践的智能合约代码分析助手,提供文档生成、架构审查、升级模式检查及安全性评估等建议。
智能合约代码审查 安全漏洞检测 架构设计评估
plugins/building-secure-contracts/skills/guidelines-advisor/SKILL.md
npx skills add trailofbits/skills --skill guidelines-advisor -g -y
提供Trail of Bits五步智能合约安全开发工作流,涵盖Slither扫描、特性检查、可视化图表生成、安全属性文档化及手动审查,辅助代码审计与漏洞修复。
进行智能合约安全检查 部署前安全审查 需要自动化安全扫描和报告
plugins/building-secure-contracts/skills/secure-workflow-guide/SKILL.md
npx skills add trailofbits/skills --skill secure-workflow-guide -g -y
用于审计 Solana 和 Anchor 程序,系统性扫描任意 CPI、PDA 验证、签名检查等 6 类关键安全漏洞,提供修复建议。
审计 Solana/Anchor 程序代码 审查跨程序调用 (CPI) 逻辑 验证 PDA 实现安全性 协议上线前安全评估
plugins/building-secure-contracts/skills/solana-vulnerability-scanner/SKILL.md
npx skills add trailofbits/skills --skill solana-vulnerability-scanner -g -y
用于扫描Substrate/Polkadot pallets中的7种关键安全漏洞,包括算术溢出、恐慌DoS等。适用于审计自定义pallets、审查FRAME代码及发布前安全评估。
审计Substrate运行时模块 审查FRAME代码 发布前安全评估
plugins/building-secure-contracts/skills/substrate-vulnerability-scanner/SKILL.md
npx skills add trailofbits/skills --skill substrate-vulnerability-scanner -g -y
基于Trail of Bits清单分析代币实现与集成安全。检查ERC20/721合规性、识别异常模式、评估权限风险,并进行链上稀缺性与分布分析,提供漏洞发现与修复建议。
审计智能合约中的代币实现是否符合标准 评估协议处理非标准或异常代币的集成安全性 分析已部署代币的链上分布与集中度风险
plugins/building-secure-contracts/skills/token-integration-analyzer/SKILL.md
npx skills add trailofbits/skills --skill token-integration-analyzer -g -y
用于扫描 TON 区块链 FunC 智能合约的安全漏洞,检测整数误用、虚假 Jetton 合约及气体检查缺失等关键安全问题。
审计 TON 智能合约 审查 Jetton 代币实现 TON dApp 发布前安全评估
plugins/building-secure-contracts/skills/ton-vulnerability-scanner/SKILL.md
npx skills add trailofbits/skills --skill ton-vulnerability-scanner -g -y
用于从Burp Suite项目文件中搜索、提取和分析HTTP流量数据,支持正则匹配响应头/体及审计发现,需依赖Burp专业版及插件。
搜索Burp项目中的HTTP请求或响应 使用正则分析响应头或响应体内容 提取安全审计发现结果 导出代理历史或站点地图数据
plugins/burpsuite-project-parser/skills/burpsuite-project-parser/SKILL.md
npx skills add trailofbits/skills --skill burpsuite-project-parser -g -y
针对C/C++原生应用的安全审查技能,检测内存损坏、整数溢出、竞态条件等漏洞。适用于守护进程或服务审计,排除内核及托管语言代码。
需要审查C/C++代码的安全性 检查内存安全或并发问题
plugins/c-review/skills/c-review/SKILL.md
npx skills add trailofbits/skills --skill c-review -g -y
诊断并修复 macOS 上 Claude in Chrome MCP 扩展的连接问题,解决因 Claude.app 与 Code CLI 原生主机冲突导致的工具失败或超时。
MCP 工具连接失败 提示浏览器扩展未连接 自动化行为异常
plugins/claude-in-chrome-troubleshooting/skills/chrome-mcp-troubleshooting/SKILL.md
npx skills add trailofbits/skills --skill chrome-mcp-troubleshooting -g -y
用于检测加密代码中的时序侧信道漏洞。通过编译并检查汇编或字节码,识别对秘密数据的除法、分支及非常量时间操作,适用于C、Go、Rust等多种语言的代码审查与安全分析。
实现或审查签名、加密等密码学例程 代码中对密钥或明文执行除法/取模运算 涉及常量时间编程或时序攻击问题
plugins/constant-time-analysis/skills/constant-time-analysis/SKILL.md
npx skills add trailofbits/skills --skill constant-time-analysis -g -y
用于解读Culture Index行为评估数据,支持个人画像、团队构成分析及离职风险检测。遵循特定原则解析量表距离与特质强度,辅助招聘、管理及冲突调解决策。
解读CI测评结果 分析PDF或JSON格式的CI数据 检测员工倦怠风险 制定招聘画像 团队冲突调解
plugins/culture-index/skills/interpreting-culture-index/SKILL.md
npx skills add trailofbits/skills --skill interpreting-culture-index -g -y
为项目创建预配置的 Devcontainer,集成 Claude Code 及 Python/Node/Rust/Go 等语言工具链,提供隔离且安全的开发环境。
用户请求设置 devcontainer 需要沙箱化或隔离的开发环境
plugins/devcontainer-setup/skills/devcontainer-setup/SKILL.md
npx skills add trailofbits/skills --skill devcontainer-setup -g -y
专注于代码变更的安全差异审查,根据风险等级和代码库规模自适应分析深度。利用Git历史计算爆炸半径,检查测试覆盖率,检测安全回归并生成详细Markdown报告。
代码审查请求 PR或Commit差异分析 安全回归检测
plugins/differential-review/skills/differential-review/SKILL.md
npx skills add trailofbits/skills --skill differential-review -g -y
通过自动化流水线对含数值计算的代码库进行维度分析,标注单位与精度,检测算术错误和DeFi漏洞,确保全量覆盖并生成报告。
需要为代码库添加单位/维度注释 执行DeFi协议或金融代码的维度分析 查找由单位不匹配或缺少缩放引起的算术bug
plugins/dimensional-analysis/skills/dimensional-analysis/SKILL.md
npx skills add trailofbits/skills --skill dimensional-analysis -g -y
分析编译二进制文件中的DWARF调试信息,包括解析、搜索、完整性验证及标准问答。适用于检查.debug_段、DIE树或使用dwarfdump/readelf等工具进行调试信息处理。
分析DWARF调试信息 验证二进制文件调试数据完整性 查询DWARF标准规范
plugins/dwarf-expert/skills/dwarf-expert/SKILL.md
npx skills add trailofbits/skills --skill dwarf-expert -g -y
扫描Android APK以检测Firebase安全配置错误,包括开放数据库、存储桶和认证问题。适用于移动应用安全审计和授权渗透测试。
分析APK文件中的Firebase漏洞 执行移动应用安全审计 测试Firebase端点安全性
plugins/firebase-apk-scanner/skills/firebase-apk-scanner/SKILL.md
npx skills add trailofbits/skills --skill firebase-apk-scanner -g -y
系统性验证疑似安全漏洞,通过证据链判定为真实或误报,用于确认特定发现是否可利用。
验证疑似漏洞 判断是否为误报 确认漏洞是否可利用
plugins/fp-check/skills/fp-check/SKILL.md
npx skills add trailofbits/skills --skill fp-check -g -y
强制使用 gh CLI 进行 GitHub 交互,替代未认证的 curl 请求。适用于处理仓库、PR、Issue 及私有库访问,确保认证与速率限制合规。
需要访问 GitHub 私有仓库或 API 准备对 GitHub 使用 curl 或未认证抓取
plugins/gh-cli/skills/gh-cli/SKILL.md
npx skills add trailofbits/skills --skill gh-cli -g -y
安全分析并清理本地 Git 分支与工作树,按合并、替代或活跃状态分类,强制用户确认删除操作。
本地分支堆积过多 已合并但未清理的本地分支 远程删除但本地跟踪分支残留
plugins/git-cleanup/skills/git-cleanup/SKILL.md
npx skills add trailofbits/skills --skill git-cleanup -g -y
用于为 Claude Code 和 Codex 生成结构化的 /goal 命令。通过定义明确的状态、范围、检查指令及不变量,确保代理能准确执行并终止长周期任务,避免循环或错误退出。
用户请求创建或优化 goal prompt 需要生成 /goal 命令以设定任务目标
plugins/goal-prompt/skills/goal-prompt/SKILL.md
npx skills add trailofbits/skills --skill goal-prompt -g -y
在提示模糊、随意或面临多选项时,通过塔罗牌占卜引入随机性以辅助决策。适用于打破分析瘫痪、生成假设或作为创意视角,但不可替代安全关键任务的严谨工程验证。
用户表达随意委托如'YOLO'、'idk' 提示词模糊且存在多个合理方案 需要在多个有效方法中任意选择时
plugins/let-fate-decide/skills/let-fate-decide/SKILL.md
npx skills add trailofbits/skills --skill let-fate-decide -g -y
提供基于uv、ruff等现代工具的Python项目配置指南,涵盖新建项目、脚本编写及从旧工具迁移的最佳实践。
创建新的Python项目或包 配置pyproject.toml 将项目从pip/Poetry迁移到现代工具链 编写带有外部依赖的Python脚本
plugins/modern-python/skills/modern-python/SKILL.md
npx skills add trailofbits/skills --skill modern-python -g -y
配置 mewt/muton 变异测试活动,包括设定目标范围、调整超时时间及优化长运行任务。适用于用户提及变异测试或需初始化、配置和优化测试流程的场景。
提及 mewt 或 muton 需要配置变异测试活动 请求优化变异测试运行
plugins/mutation-testing/skills/mutation-testing/SKILL.md
npx skills add trailofbits/skills --skill mutation-testing -g -y
用于将私有仓库安全地公开为开源项目,涵盖机密审计、许可证选择、文档完善及发布自动化准备,确保无敏感数据泄露并提升贡献者体验。
open source this project prepare this repository for public release check open-source readiness choose a license for this project
plugins/open-sourcing/skills/open-sourcing/SKILL.md
npx skills add trailofbits/skills --skill open-sourcing -g -y
执行全面的 Rust 安全审查,涵盖 unsafe 边界、内存安全、并发隐患、FFI 及异步运行时错误。适用于审计含不安全代码或并发的 Rust 库和服务。
Rust 代码安全审计 unsafe 块内存安全检查 FFI 接口安全性审查
plugins/rust-review/skills/rust-review/SKILL.md
npx skills add trailofbits/skills --skill rust-review -g -y
调用外部LLM(Codex或Gemini)对代码变更、分支差异或特定提交进行独立代码审查,获取第二意见。
用户请求第二意见 提及 /second-opinion 要求进行 Codex 或 Gemini 审查
plugins/second-opinion/skills/second-opinion/SKILL.md
npx skills add trailofbits/skills --skill second-opinion -g -y
用于创建高质量的 Semgrep 规则,检测安全漏洞、Bug 及代码模式。强调测试先行、验证误报/漏报、优先使用 taint mode,确保规则精准有效。
编写自定义 Semgrep 规则 检测代码库中的安全漏洞 构建静态分析检测逻辑
plugins/semgrep-rule-creator/skills/semgrep-rule-creator/SKILL.md
npx skills add trailofbits/skills --skill semgrep-rule-creator -g -y
将现有 Semgrep 安全规则移植到指定目标语言,为每种语言生成独立的规则和测试目录。
需要将 Semgrep 规则移植到其他编程语言 请求对现有规则进行多语言适配
plugins/semgrep-rule-variant-creator/skills/semgrep-rule-variant-creator/SKILL.md
npx skills add trailofbits/skills --skill semgrep-rule-variant-creator -g -y
分析API、配置和接口设计,识别易导致安全错误的“陷阱”设计。评估是否遵循“默认安全”原则,检测算法选择混淆、危险配置选项等误用风险,确保安全用法是最简路径。
reviewing API or library design decisions auditing configuration schemas for dangerous options evaluating cryptographic API ergonomics assessing authentication/authorization interfaces
plugins/sharp-edges/skills/sharp-edges/SKILL.md
npx skills add trailofbits/skills --skill sharp-edges -g -y
通过自动化修复-审查循环迭代改进Claude Code技能质量,确保符合标准。适用于修复技能问题、优化描述及持续精炼。
fix my skill improve skill quality skill improvement loop
plugins/skill-improver/skills/skill-improver/SKILL.md
npx skills add trailofbits/skills --skill skill-improver -g -y
检查代码实现是否与规范文档一致,识别需求缺失、矛盾及未提及功能。适用于对比协议规范或设计文档与代码的差异分析。
需要验证代码是否符合设计规范 审计代码与白文档的一致性 检查实现是否遗漏或违背需求
plugins/spec-to-code-compliance/skills/spec-to-code-compliance/SKILL.md
npx skills add trailofbits/skills --skill spec-to-code-compliance -g -y
解析和处理来自静态分析工具的 SARIF 文件,支持结果聚合、去重、过滤及格式转换。用于解读扫描报告并集成至 CI/CD 流程,不执行扫描任务。
parse sarif read scan results aggregate findings deduplicate alerts process sarif output
plugins/static-analysis/skills/sarif-parsing/SKILL.md
npx skills add trailofbits/skills --skill sarif-parsing -g -y
用于审计项目依赖供应链风险,检查版本漏洞、上游废弃状态及安装脚本等。通过运行脚本收集数据并生成报告,辅助评估第三方包风险。
审计依赖安全性 评估供应链风险 审查依赖树
plugins/supply-chain-risk-auditor/skills/supply-chain-risk-auditor/SKILL.md
npx skills add trailofbits/skills --skill supply-chain-risk-auditor -g -y
AddressSanitizer用于在模糊测试和调试C/C++代码时检测内存错误,如缓冲区溢出和释放后使用。通过编译插桩和运行时检查发现内存安全漏洞。
对C/C++代码进行模糊测试以查找内存漏洞 调试与内存损坏相关的崩溃问题 在单元测试中怀疑存在内存错误
plugins/testing-handbook-skills/skills/address-sanitizer/SKILL.md
npx skills add trailofbits/skills --skill address-sanitizer -g -y
AFL++多核模糊测试技能,用于C/C++项目的高性能安全测试。通过并行执行和多样化变异策略提升覆盖率,适用于大规模代码库的漏洞挖掘与稳定性验证。
需要针对C/C++项目进行多核模糊测试 libFuzzer覆盖率达到瓶颈需提升吞吐量 利用并行执行加速生产代码库的漏洞挖掘
plugins/testing-handbook-skills/skills/aflpp/SKILL.md
npx skills add trailofbits/skills --skill aflpp -g -y
基于libFuzzer的Python覆盖率引导模糊测试工具,用于检测纯Python代码及C扩展中的内存损坏漏洞,支持AddressSanitizer。
需要对Python代码进行模糊测试以发现潜在Bug 需要测试Python C扩展的内存安全性 需要集成AddressSanitizer检测内存错误
plugins/testing-handbook-skills/skills/atheris/SKILL.md
npx skills add trailofbits/skills --skill atheris -g -y
用于 Rust Cargo 项目的模糊测试工具,基于 libFuzzer 后端,提供自动编译标志和 Sanitizer 支持。适用于快速设置、集成测试及发现代码中的潜在安全漏洞或崩溃问题。
需要对 Rust 项目进行模糊测试 寻找 Cargo 生态下的自动化测试方案 配置 libFuzzer 环境
plugins/testing-handbook-skills/skills/cargo-fuzz/SKILL.md
npx skills add trailofbits/skills --skill cargo-fuzz -g -y
用于检测加密代码中的时序侧信道漏洞,审计实现是否存在因执行时间差异导致的密钥泄露风险。
审计加密代码 检测时序侧信道漏洞
plugins/testing-handbook-skills/skills/constant-time-testing/SKILL.md
npx skills add trailofbits/skills --skill constant-time-testing -g -y
用于模糊测试中的代码覆盖率分析,评估 Harness 有效性、识别阻塞点及追踪进展。
评估 Harness 有效性 识别模糊测试阻塞点 追踪模糊测试进度
plugins/testing-handbook-skills/skills/coverage-analysis/SKILL.md
npx skills add trailofbits/skills --skill coverage-analysis -g -y
提供模糊测试字典的创建与使用指南,通过注入领域特定令牌引导Fuzzer探索深层代码路径。适用于解析器、协议及文件格式的模糊测试场景。
对解析器或协议进行模糊测试 需要突破早期验证检查以覆盖深层逻辑 盲变异无法达到高覆盖率
plugins/testing-handbook-skills/skills/fuzzing-dictionary/SKILL.md
npx skills add trailofbits/skills --skill fuzzing-dictionary -g -y
提供在模糊测试中绕过校验和、全局状态等障碍的技术,通过条件编译修改被测代码以提升覆盖率。
模糊测试遇到校验和或哈希验证阻塞 代码依赖非确定性全局状态导致 fuzzing 困难 需要绕过复杂输入验证以深入探索代码路径
plugins/testing-handbook-skills/skills/fuzzing-obstacles/SKILL.md
npx skills add trailofbits/skills --skill fuzzing-obstacles -g -y
提供跨语言模糊测试桩编写技巧,指导创建新目标或优化现有代码,解决覆盖率低和崩溃不可复现问题。
创建新的模糊测试目标 优化现有模糊测试桩代码 提升代码覆盖率 解决崩溃不可复现问题
plugins/testing-handbook-skills/skills/harness-writing/SKILL.md
npx skills add trailofbits/skills --skill harness-writing -g -y
LibAFL是用于构建自定义模糊测试器的模块化Rust库,支持高级变异策略、非标准目标及研究需求,可作为libFuzzer替代品。
需要自定义变异策略或反馈机制 标准模糊测试器不支持目标架构 实施新型模糊测试技术 对模糊测试组件进行细粒度控制 进行模糊测试研究
plugins/testing-handbook-skills/skills/libafl/SKILL.md
npx skills add trailofbits/skills --skill libafl -g -y
libFuzzer是LLVM内置的覆盖率引导模糊测试工具,专为C/C++项目设计。适用于使用Clang编译的代码,提供快速简单的单核模糊测试设置,支持生成fuzz harness并集成到开发流程中。
需要对C/C++代码进行模糊测试 使用Clang编译器的项目 需要快速搭建模糊测试环境
plugins/testing-handbook-skills/skills/libfuzzer/SKILL.md
npx skills add trailofbits/skills --skill libfuzzer -g -y

inicio - Wiki
Copyright © 2011-2026 iteam. Current version is 2.155.2. UTC+08:00, 2026-08-21 01:46
浙ICP备14020137号-1 $mapa de visitantes$