Скиллы Trail of Bits
Trail of Bits Skills Marketplace
Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг
Установка
/plugin marketplace add trailofbits/skills
/plugin menuПлагины выбираются в меню
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Маркетплейс для Claude Code и Codex с плагинами по анализу безопасности, тестированию и разработке. Есть сканеры уязвимостей смарт-контрактов, ревью C/C++ и Rust, создание правил Semgrep и YARA, статический анализ с CodeQL и SARIF, аудит зависимостей npm, PyPI и Go. Отдельные плагины помогают с фаззингом, мутационным и property-based тестированием, анализом APK и DWARF, а также с разработкой на современных C++ и Python.
Для кого. Специалисты по безопасности приложений, аудиторы смарт-контрактов и разработчики, которым важна безопасность кода.
Подходит, если
- Проводите аудит безопасности кодовой базы или смарт-контракта
- Нужно написать собственное правило Semgrep под найденный паттерн
- Проверяете зависимости проекта на уязвимости и заброшенные пакеты
- Нужно разобрать ложные срабатывания в отчете об уязвимостях
Не подходит, если
- Нужен просто запуск готовых наборов правил без анализа
- Нет опыта в безопасности, чтобы проверять выводы агента
Пример запроса к агенту
Создай правило Semgrep, которое находит SQL-запросы, собранные конкатенацией строк в нашем Python-кодеОграничения
Многие плагины рассчитаны на внешние инструменты: Semgrep, CodeQL, фаззеры, Burp Suite. Лицензия CC BY-SA 4.0, а не типичная для кода MIT или Apache.
Как отключить. Удалите ненужные плагины через /plugin menu в Claude Code или через команды плагинов Codex.
Проверка безопасности
- Скиллы запускают shell-команды и внешние анализаторы
- Плагин second-opinion отправляет код во внешние LLM CLI
Коротко о README
Маркетплейс плагинов от компании Trail of Bits для анализа безопасности, тестирования и разработки с помощью ИИ. Плагины разделены на смарт-контракты, аудит кода, анализ вредоносного ПО, верификацию, реверс-инжиниринг, мобильную безопасность, разработку и инструменты. В README есть раздел с найденными с помощью скиллов багами. Лицензия CC BY-SA 4.0.
SKILL.md
--- name: semgrep-rule-creator description: Creates custom Semgrep rules for detecting security vulnerabilities, bug patterns, and code patterns. Use when writing Semgrep rules or building custom static analysis detections. allowed-tools: Bash Read Write Edit Glob Grep WebFetch --- # Semgrep Rule Creator Create production-quality Semgrep rules with proper testing and validation. ## When to Use **Ideal scenarios:** - Writing Semgrep rules for specific bug patterns - Writing rules to detect security vulnerabilities in your codebase - Writing taint mode rules for data flow vulnerabilities - Writing rules to enforce coding standards ## When NOT to Use Do NOT use this skill for: - Running existing Semgrep rulesets - General static analysis without custom rules (use `static-analysis` skill) ## Rationalizations to Reject When writing Semgrep rules, reject these common shortcuts: - **"The pattern looks complete"** → Still run `semgrep --test --config <rule-id>.yaml <rule-id>.<ext>` to verify. Untested rules have hidden false positives/negatives. - **"It matches the vulnerable case"** → Matching vulnerabilities is half the job. Verify safe cases don't match (false positives break trust). - **"Taint mode is overkill for this"** → If data flows from user input to a dangerous sink, taint mode gives better precision than pattern matching. - **"One test is enough"** → Include edge cases: different coding styles, sanitized inputs, safe alternatives, and boundary conditions. - **"I'll optimize the patterns first"** → Write correct patterns first, optimize after all tests pass. Premature optimization causes regressions. - **"The AST dump is too complex"** → The AST reveals exactly how Semgrep sees code. Skipping it leads to patterns that miss syntactic variations. ## Anti-Patterns **Too broad** - matches everything, useless for detection: ```yaml # BAD: Matches any function call pattern: $FUNC(...) # GOOD: Specific dangerous function pattern: eval(...) ``` **Missing safe cases in tests** - leads to undetected false positives: ```python # BAD: Only tests vulnerable case # ruleid: my-rule dangerous(user_input) # GOOD: Include safe cases to verify no false positives # ruleid: my-rule dangerous(user_input) # ok: my-rule dangerous(sanitize(user_input)) # ok: my-rule
Частые вопросы
Работает ли с Codex?
Да, Codex поддерживает маркетплейсы Claude: codex plugin marketplace add trailofbits/skills и codex plugin add @trailofbits.
Похожие
CTF Skills
ctf-skills
Скиллы для решения CTF-задач: web, pwn, криптография, реверс, форензика, OSINT, малварь и атаки на ML
Хук для Claude Code, который оценивает риск Bash-команд правилами и моделью Haiku и спрашивает подтверждение только для опасных