Agent Skills › trailofbits/skills

trailofbits/skills

GitHub

在审计或架构审查前构建代码上下文,分析函数假设、保证及依赖关系。用于熟悉代码库时梳理系统结构,识别未验证的假设和开放问题,为后续漏洞挖掘提供基础。

83 skills 6,892

Install All Skills

npx skills add trailofbits/skills --all -g -y
More Options

List skills in collection

npx skills add trailofbits/skills --list

Skills in Collection (83)

Showing top 50 of 83 by quality score. Use the install list command or open individual skills for the rest.

在审计或架构审查前构建代码上下文,分析函数假设、保证及依赖关系。用于熟悉代码库时梳理系统结构,识别未验证的假设和开放问题,为后续漏洞挖掘提供基础。
开始代码审计 进行威胁建模 执行架构审查 对不熟悉代码库进行分析
plugins/audit-context-building/skills/audit-context-building/SKILL.md
npx skills add trailofbits/skills --skill audit-context-building -g -y
专用于Algorand智能合约(TEAL/PyTeal)的安全审计,检测重密钥攻击、交易费未校验等11类漏洞。支持静态分析与修复建议,适用于项目预审及代码审查。
审计Algorand智能合约 检查TEAL或PyTeal代码安全性 验证Algorand项目修复
plugins/building-secure-contracts/skills/algorand-vulnerability-scanner/SKILL.md
npx skills add trailofbits/skills --skill algorand-vulnerability-scanner -g -y
用于扫描 Cairo/StarkNet 智能合约的6种关键漏洞,包括算术溢出、跨层消息处理和签名重放等安全问题。适用于审计和发布前安全评估。
审计 StarkNet 智能合约 检查 L1-L2 桥接实现 发布前安全评估
plugins/building-secure-contracts/skills/cairo-vulnerability-scanner/SKILL.md
npx skills add trailofbits/skills --skill cairo-vulnerability-scanner -g -y
用于扫描Cosmos SDK模块和CosmWasm合约,检测导致链停止、共识失败或资金损失的共识级漏洞。适用于自定义模块审计、IBC集成审查及上线前安全评估。
审计Cosmos SDK模块 审查CosmWasm智能合约 评估链上安全性
plugins/building-secure-contracts/skills/cosmos-vulnerability-scanner/SKILL.md
npx skills add trailofbits/skills --skill cosmos-vulnerability-scanner -g -y
用于审计 Solana 原生及 Anchor 程序的安全漏洞扫描技能,检测任意 CPI、PDA 验证错误等 6 类关键安全风险。
审计 Solana/Anchor 程序代码 审查跨程序调用 (CPI) 逻辑 验证 PDA 实现安全性 发布前安全评估
plugins/building-secure-contracts/skills/solana-vulnerability-scanner/SKILL.md
npx skills add trailofbits/skills --skill solana-vulnerability-scanner -g -y
用于扫描Substrate/Polkadot pallets的安全审计技能,检测算术溢出、恐慌DoS等7类关键漏洞。适用于自定义pallet审计、FRAME代码审查及上线前安全评估。
审计自定义Substrate pallet 审查FRAME运行时代码 Substrate链上线前安全评估 验证可调度函数和权重计算
plugins/building-secure-contracts/skills/substrate-vulnerability-scanner/SKILL.md
npx skills add trailofbits/skills --skill substrate-vulnerability-scanner -g -y
扫描 TON 区块链 FunC 智能合约,检测整数误用、虚假 Jetton 合约及 Gas 检查缺失等 3 类关键安全漏洞。用于审计合约、评估 dApp 安全性及修复潜在风险。
审计 TON 智能合约 审查 Jetton 代币实现 TON dApp 发布前安全评估
plugins/building-secure-contracts/skills/ton-vulnerability-scanner/SKILL.md
npx skills add trailofbits/skills --skill ton-vulnerability-scanner -g -y
用于从Burp Suite项目文件中搜索、提取和解析HTTP流量数据。支持通过正则匹配请求/响应头或体,导出代理历史或站点地图,辅助安全审计与漏洞分析。
搜索Burp项目中的HTTP请求或响应头 使用正则表达式匹配HTTP响应体内容 提取Burp项目的安全审计发现 导出或分析代理历史记录及站点地图数据
plugins/burpsuite-project-parser/skills/burpsuite-project-parser/SKILL.md
npx skills add trailofbits/skills --skill burpsuite-project-parser -g -y
针对原生C/C++代码的安全审计技能,涵盖内存安全、整数溢出及竞态条件等漏洞检测。通过工作流自动化执行参数解析、路径定位、并发审查与结果汇总,适用于守护进程或服务端应用的安全评估。
需要审计原生C/C++应用的内存安全问题 检查代码中是否存在整数溢出或竞态条件 对Linux/macOS守护进程或Windows服务进行安全审查
plugins/c-review/skills/c-review/SKILL.md
npx skills add trailofbits/skills --skill c-review -g -y
诊断并修复 Claude in Chrome MCP 扩展的连接问题,解决因 Claude.app 与 Claude Code CLI 原生主机冲突导致的工具失败或连接异常。
MCP 工具报错 'Browser extension is not connected' 浏览器自动化行为不稳定或超时 切换 Claude Code CLI 和 Claude.app (Cowork) 后出现连接问题
plugins/claude-in-chrome-troubleshooting/skills/chrome-mcp-troubleshooting/SKILL.md
npx skills add trailofbits/skills --skill chrome-mcp-troubleshooting -g -y
用于检测加密代码中的时序侧信道漏洞。通过编译代码并检查汇编或字节码,识别对秘密数据的除法、模运算及依赖分支等非常规时间操作,适用于多语言密码学代码的实现与审查。
实现或审查签名、加密、密钥派生例程 代码对密钥派生的值执行除法或取模 用户提及常量时间、时序攻击或侧信道问题
plugins/constant-time-analysis/skills/constant-time-analysis/SKILL.md
npx skills add trailofbits/skills --skill constant-time-analysis -g -y
解读Culture Index行为特质数据,支持个人/团队分析、倦怠检测及招聘辅导。基于相对距离原则解析JSON或PDF输入,用于人才评估与组织发展。
CI问卷结果解读 团队构成分析 员工倦怠风险评估 面试转录特质预测
plugins/culture-index/skills/interpreting-culture-index/SKILL.md
npx skills add trailofbits/skills --skill interpreting-culture-index -g -y
自动为项目生成包含 Claude Code 及多语言工具链的 Devcontainer 配置,支持 Python/Node/Rust/Go 等语言的检测与沙箱环境搭建。
用户请求设置 devcontainer 需要为项目添加开发容器支持 创建隔离的沙箱开发环境
plugins/devcontainer-setup/skills/devcontainer-setup/SKILL.md
npx skills add trailofbits/skills --skill devcontainer-setup -g -y
执行代码变更的安全差异审查,评估PR、Commit或Diff中的漏洞风险。通过自适应分析深度、计算爆炸半径、检查测试覆盖率及生成Markdown报告,确保代码安全并防止回归问题。
审查PR、Commit或Diff以发现安全漏洞 检查变更是否重新引入已修复的Bug 评估变更可能破坏的其他影响范围 查找修改代码中缺乏测试覆盖的部分
plugins/differential-review/skills/differential-review/SKILL.md
npx skills add trailofbits/skills --skill differential-review -g -y
通过多步骤自动化流程对含数值计算的代码库进行维度分析,自动标注单位、发现词汇并验证算术一致性。主要用于DeFi协议、金融或科学计算场景,防止单位不匹配和公式错误。
需要为代码库添加单位/维度注释 执行DeFi协议或金融代码的维度分析 查找由单位不匹配或缺少缩放引起的算术漏洞
plugins/dimensional-analysis/skills/dimensional-analysis/SKILL.md
npx skills add trailofbits/skills --skill dimensional-analysis -g -y
DWARF调试信息专家技能,用于解析、搜索和验证编译二进制文件中的DWARF调试数据。支持使用dwarfdump、llvm-dwarfdump等工具检查DIE树及属性,回答DWARF标准问题,或编写代码消费DWARF数据(如libdwarf、pyelftools)。
分析编译二进制文件中的DWARF调试信息 检查.debug_*节或DIE树结构 验证调试信息的完整性 查询DWARF标准规范 编写解析DWARF数据的代码
plugins/dwarf-expert/skills/dwarf-expert/SKILL.md
npx skills add trailofbits/skills --skill dwarf-expert -g -y
用于扫描Android APK文件,检测Firebase安全配置错误(如开放数据库、存储桶、认证漏洞及暴露的云函数),辅助进行移动应用安全审计和渗透测试。
分析APK文件中的Firebase漏洞 执行移动应用安全审计 测试Firebase端点安全性
plugins/firebase-apk-scanner/skills/firebase-apk-scanner/SKILL.md
npx skills add trailofbits/skills --skill firebase-apk-scanner -g -y
用于系统性地验证疑似安全漏洞,通过数据流追踪和上下文分析消除误报,输出真实或虚假阳性结论及证据。适用于确认特定发现是否可被利用,而非漏洞挖掘。
确认漏洞是否为真实存在 验证疑似安全缺陷的可利用性 排除误报结果
plugins/fp-check/skills/fp-check/SKILL.md
npx skills add trailofbits/skills --skill fp-check -g -y
强制使用 gh CLI 进行 GitHub 操作,拦截未认证的 curl 或 MCP 抓取请求。确保对仓库、PR 和 Issue 的访问通过认证,提高速率限制并支持私有库。
处理 GitHub URL、API 或文件 需访问私有仓库或更高 API 限额 准备对 GitHub 使用 curl 或 WebFetch
plugins/gh-cli/skills/gh-cli/SKILL.md
npx skills add trailofbits/skills --skill gh-cli -g -y
安全分析并清理本地 Git 分支与工作树,按合并、替代或活跃状态分类,强制用户确认删除操作。
本地分支堆积过多 已合并但未清理的本地分支 远程删除但本地跟踪分支残留
plugins/git-cleanup/skills/git-cleanup/SKILL.md
npx skills add trailofbits/skills --skill git-cleanup -g -y
用于为 Claude Code 和 Codex 生成结构化的 /goal 命令,通过定义明确的终止条件、检查项和不变量,确保智能体能准确完成长周期任务并正确结束。
用户请求创建或编写 goal prompt 用户需要优化或整理目标模式指令
plugins/goal-prompt/skills/goal-prompt/SKILL.md
npx skills add trailofbits/skills --skill goal-prompt -g -y
通过塔罗牌抽取为模糊或随意指令提供决策灵感,辅助打破分析瘫痪并生成假设。适用于非精确需求的创意探索,但需结合工程证据验证,不用于安全关键决策。
用户表达犹豫、随意或委托决策(如'let fate decide', 'YOLO', 'whatever') 面临多个合理方案需随机选择时 提示词模糊不清且无明确偏好时
plugins/let-fate-decide/skills/let-fate-decide/SKILL.md
npx skills add trailofbits/skills --skill let-fate-decide -g -y
提供C++20/23/26现代编程规范,指导代码现代化、消除漏洞并提升安全性。适用于编写新代码、重构遗留模式及审查C++项目。
编写新的C++代码 将旧版C++代码现代化 审查C++代码以符合现代习惯 处理安全关键的C++逻辑
plugins/modern-cpp/skills/modern-cpp/SKILL.md
npx skills add trailofbits/skills --skill modern-cpp -g -y
提供基于uv、ruff、ty等现代工具链的Python项目配置指南,涵盖新建项目、脚本编写及迁移场景,规范依赖管理与开发流程。
创建新的Python项目或包 配置pyproject.toml 从旧工具迁移到现代工具链 编写带依赖的Python脚本
plugins/modern-python/skills/modern-python/SKILL.md
npx skills add trailofbits/skills --skill modern-python -g -y
配置 mewt/muton 变异测试活动,包括范围设定、超时调整和长运行优化。用于初始化、执行变异测试及排查配置问题,帮助提升代码测试覆盖率与质量。
用户提到 mewt、muton 或变异测试 需要配置或优化变异测试活动 需要设置 mewt run 的环境
plugins/mutation-testing/skills/mutation-testing/SKILL.md
npx skills add trailofbits/skills --skill mutation-testing -g -y
指导将私有仓库转为公开,涵盖秘密审计、许可证选择、文档完善及发布自动化准备。确保仓库对外部贡献者友好且无敏感信息泄露,提供完整的开源就绪工作流。
将项目开源 为公共发布准备仓库 检查开源就绪状态 选择许可证 设置发布自动化
plugins/open-sourcing/skills/open-sourcing/SKILL.md
npx skills add trailofbits/skills --skill open-sourcing -g -y
针对 Rust 代码库的安全审查技能,涵盖 unsafe 边界、内存安全、并发风险及 FFI 等。通过协调器与多子代理协作,执行审计并生成报告,适用于包含不安全代码或并发的 Rust 服务与库。
需要审计 Rust 项目中的 unsafe 块安全性 检查 Rust 服务的并发隐患或 FFI 调用安全
plugins/rust-review/skills/rust-review/SKILL.md
npx skills add trailofbits/skills --skill rust-review -g -y
调用外部 LLM CLI(Codex/Gemini)对代码变更进行独立审查,支持未提交更改、分支差异或特定提交。
用户请求第二意见 要求进行外部代码审查 提及 /second-opinion
plugins/second-opinion/skills/second-opinion/SKILL.md
npx skills add trailofbits/skills --skill second-opinion -g -y
用于创建高质量的Semgrep规则,检测安全漏洞、代码缺陷及规范。支持taint模式数据流分析,强制测试验证以消除误报漏报,拒绝通用或过度具体的模式,确保规则精准有效。
编写自定义Semgrep规则 检测代码中的安全漏洞 构建静态分析检测逻辑
plugins/semgrep-rule-creator/skills/semgrep-rule-creator/SKILL.md
npx skills add trailofbits/skills --skill semgrep-rule-creator -g -y
将现有的Semgrep安全规则移植到指定目标语言,为每种语言生成独立的规则和测试目录。支持通过工作流自动执行多语言转换。
需要将现有Semgrep规则转换为其他编程语言 执行跨语言的Semgrep规则移植任务
plugins/semgrep-rule-variant-creator/skills/semgrep-rule-variant-creator/SKILL.md
npx skills add trailofbits/skills --skill semgrep-rule-variant-creator -g -y
识别易错API、危险配置及设计缺陷,确保‘默认安全’与‘成功陷阱’原则。用于审查接口设计、加密库易用性及认证授权流程,防止开发者误用导致安全风险。
footgun misuse-resistant secure defaults API usability dangerous configuration
plugins/sharp-edges/skills/sharp-edges/SKILL.md
npx skills add trailofbits/skills --skill sharp-edges -g -y
通过自动化修复-审查循环迭代改进Claude Code技能质量,确保符合标准。适用于修复技能问题、优化描述及持续精炼。
fix my skill improve skill quality skill improvement loop
plugins/skill-improver/skills/skill-improver/SKILL.md
npx skills add trailofbits/skills --skill skill-improver -g -y
对比代码实现与规范文档,识别需求遗漏、矛盾及未提及功能。适用于审计设计文档或协议规范,定位两者间的差异点并生成合规报告。
对比代码与设计文档一致性 验证实现是否符合协议规范 审计代码与白书/README的差异
plugins/spec-to-code-compliance/skills/spec-to-code-compliance/SKILL.md
npx skills add trailofbits/skills --skill spec-to-code-compliance -g -y
解析和处理 CodeQL、Semgrep 等静态分析工具生成的 SARIF 文件。支持结果聚合、去重、过滤、格式转换及 CI/CD 集成,专注解读已有扫描数据而非执行扫描。
parse sarif read scan results aggregate findings deduplicate alerts process sarif output
plugins/static-analysis/skills/sarif-parsing/SKILL.md
npx skills add trailofbits/skills --skill sarif-parsing -g -y
审计项目依赖的供应链风险,包括版本匹配的安全建议、上游废弃状态、发布者集中度及安装时脚本执行。通过脚本自动收集数据并生成报告,辅助人工判断风险等级和制定升级策略。
审计依赖安全 评估第三方包风险 审查依赖树
plugins/supply-chain-risk-auditor/skills/supply-chain-risk-auditor/SKILL.md
npx skills add trailofbits/skills --skill supply-chain-risk-auditor -g -y
指导在C/C++或Rust项目中启用AddressSanitizer进行模糊测试和内存错误调试,涵盖编译标志、环境变量配置及崩溃报告分析。
调试内存损坏导致的崩溃 对C/C++代码进行模糊测试以检测内存漏洞 分析ASan生成的堆栈跟踪报告
plugins/testing-handbook-skills/skills/address-sanitizer/SKILL.md
npx skills add trailofbits/skills --skill address-sanitizer -g -y
配置并运行AFL++对C/C++项目进行多核模糊测试,涵盖编译插桩、并行执行、持久化模式及崩溃分析。适用于需要最大化覆盖率或libFuzzer效果瓶颈的场景。
需要对C/C++项目启用多核模糊测试 libFuzzer达到性能瓶颈需切换工具 配置AFL++编译环境或运行fuzzing任务
plugins/testing-handbook-skills/skills/aflpp/SKILL.md
npx skills add trailofbits/skills --skill aflpp -g -y
配置并运行 Atheris,一款基于 libFuzzer 的 Python 覆盖率引导模糊测试工具。支持纯 Python 代码及 C 扩展的内存损坏检测,集成 AddressSanitizer,适用于寻找漏洞或对比 Hypothesis。
对 Python 包进行模糊测试 检测 Python C 扩展中的内存错误 需要 AddressSanitizer 支持的模糊测试
plugins/testing-handbook-skills/skills/atheris/SKILL.md
npx skills add trailofbits/skills --skill atheris -g -y
配置并运行 cargo-fuzz,用于 Rust 项目的模糊测试。涵盖初始化、harness 编写、结构化输入及崩溃复现。
对 Rust crate 进行模糊测试 编写 fuzz_target! 测试 unsafe 代码或 FFI 排查 cargo fuzz 崩溃
plugins/testing-handbook-skills/skills/cargo-fuzz/SKILL.md
npx skills add trailofbits/skills --skill cargo-fuzz -g -y
用于Fuzzing覆盖率分析,评估Harness有效性并追踪进展。通过llvm-cov等工具生成报告,识别未覆盖代码及Magic Value阻塞点,指导种子、字典优化及Harness改进,解决Fuzzer停滞问题。
Fuzzer进度停滞 验证Harness修改效果 建立新Fuzzing基线 分析未覆盖代码区域
plugins/testing-handbook-skills/skills/coverage-analysis/SKILL.md
npx skills add trailofbits/skills --skill coverage-analysis -g -y
构建和应用模糊测试字典,引导Fuzzer生成特定关键字、魔术字节和令牌。用于解析器、协议或文件格式的模糊测试,解决覆盖率停滞问题。
模糊测试解析器、协议或文件格式 覆盖率在输入验证处停滞 目标代码检查固定字符串
plugins/testing-handbook-skills/skills/fuzzing-dictionary/SKILL.md
npx skills add trailofbits/skills --skill fuzzing-dictionary -g -y
指导如何绕过模糊测试中的校验障碍,通过条件编译补丁跳过哈希验证、全局状态等阻碍,使fuzzer能深入探索代码路径。
fuzzer stuck at checksum coverage shows unreachable code behind validation
plugins/testing-handbook-skills/skills/fuzzing-obstacles/SKILL.md
npx skills add trailofbits/skills --skill fuzzing-obstacles -g -y
设计并优化C/C++和Rust的Fuzzing Harness,涵盖输入映射、结构化生成及去非确定性。适用于编写初始Harness或解决无法复现崩溃的问题。
编写LLVMFuzzerTestOneInput或fuzz_target! Fuzz测试发现无法复现的崩溃 需要为API生成结构化输入
plugins/testing-handbook-skills/skills/harness-writing/SKILL.md
npx skills add trailofbits/skills --skill harness-writing -g -y
LibAFL是模块化Rust模糊测试库,用于构建自定义fuzzer。适用于标准工具无法满足的非标架构、定制变异策略或模糊测试研究场景。
编写自定义模糊测试器 模糊测试非标架构目标 实现模糊测试研究想法 需要细粒度控制模糊组件
plugins/testing-handbook-skills/skills/libafl/SKILL.md
npx skills add trailofbits/skills --skill libafl -g -y
配置并运行 libFuzzer 对 C/C++ 代码进行模糊测试,涵盖 Harness 编写、编译参数及语料库管理。
编写 LLVMFuzzerTestOneInput harness 启动 C/C++ 库的模糊测试 排查 libFuzzer 无法发现漏洞的原因
plugins/testing-handbook-skills/skills/libfuzzer/SKILL.md
npx skills add trailofbits/skills --skill libfuzzer -g -y
用于配置和运行 OSS-Fuzz 持续模糊测试,涵盖项目注册、本地构建及崩溃复现。
设置开源项目的持续模糊测试 在本地复现 OSS-Fuzz 崩溃报告 提交前测试 OSS-Fuzz 构建
plugins/testing-handbook-skills/skills/ossfuzz/SKILL.md
npx skills add trailofbits/skills --skill ossfuzz -g -y
Ruzzy是Ruby语言的覆盖率引导模糊测试工具,用于发现纯Ruby代码及C扩展中的内存安全和未定义行为问题。
对Ruby库或Gem进行模糊测试 测试Ruby C扩展的内存安全性
plugins/testing-handbook-skills/skills/ruzzy/SKILL.md
npx skills add trailofbits/skills --skill ruzzy -g -y
从 Trail of Bits 测试手册生成和维护 Claude Code 安全测试技能。用于创建、批量更新或刷新基于手册内容的 SKILL.md 文件,涵盖工具、模糊测试等类型。
用户提及 testing handbook 或 appsec.guide 需要基于手册内容创建新的安全测试技能 需要批量生成或刷新现有技能
plugins/testing-handbook-skills/skills/testing-handbook-generator/SKILL.md
npx skills add trailofbits/skills --skill testing-handbook-generator -g -y
用于验证加密实现正确性,基于 Project Wycheproof 测试向量检测已知攻击和边缘情况。适用于 AES、RSA 等算法的单元测试、CI/CD 集成及第三方代码审计。
测试加密实现 验证库是否符合标准测试向量 排查不同实现结果不一致问题 审计第三方加密代码
plugins/testing-handbook-skills/skills/wycheproof/SKILL.md
npx skills add trailofbits/skills --skill wycheproof -g -y
从源码、RFC或形式化模型中提取加密协议语义,生成带密码学注解的Mermaid序列图。用于可视化握手、密钥交换及TLS等协议流程。
用户请求绘制加密协议流程图 输入包含TLS、Noise等协议代码或规范文档 需要从ProVerif/Tamarin模型提取消息流
plugins/trailmark/skills/crypto-protocol-diagram/SKILL.md
npx skills add trailofbits/skills --skill crypto-protocol-diagram -g -y

ホーム - Wiki
Copyright © 2011-2026 iteam. Current version is 2.155.2. UTC+08:00, 2026-08-29 21:30
浙ICP备14020137号-1 $お客様$