Скиллы Trail of Bits

Trail of Bits Skills Marketplace

Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг

ПлагинВыбор редакцииСредний риск

trailofbits/skills

Установка

/plugin marketplace add trailofbits/skills
/plugin menu

Плагины выбираются в меню

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Маркетплейс для Claude Code и Codex с плагинами по анализу безопасности, тестированию и разработке. Есть сканеры уязвимостей смарт-контрактов, ревью C/C++ и Rust, создание правил Semgrep и YARA, статический анализ с CodeQL и SARIF, аудит зависимостей npm, PyPI и Go. Отдельные плагины помогают с фаззингом, мутационным и property-based тестированием, анализом APK и DWARF, а также с разработкой на современных C++ и Python.

Для кого. Специалисты по безопасности приложений, аудиторы смарт-контрактов и разработчики, которым важна безопасность кода.

Подходит, если

  • Проводите аудит безопасности кодовой базы или смарт-контракта
  • Нужно написать собственное правило Semgrep под найденный паттерн
  • Проверяете зависимости проекта на уязвимости и заброшенные пакеты
  • Нужно разобрать ложные срабатывания в отчете об уязвимостях

Не подходит, если

  • Нужен просто запуск готовых наборов правил без анализа
  • Нет опыта в безопасности, чтобы проверять выводы агента

Пример запроса к агенту

Создай правило Semgrep, которое находит SQL-запросы, собранные конкатенацией строк в нашем Python-коде

Ограничения

Многие плагины рассчитаны на внешние инструменты: Semgrep, CodeQL, фаззеры, Burp Suite. Лицензия CC BY-SA 4.0, а не типичная для кода MIT или Apache.

Как отключить. Удалите ненужные плагины через /plugin menu в Claude Code или через команды плагинов Codex.

Проверка безопасности

  • Скиллы запускают shell-команды и внешние анализаторы
  • Плагин second-opinion отправляет код во внешние LLM CLI

Коротко о README

Маркетплейс плагинов от компании Trail of Bits для анализа безопасности, тестирования и разработки с помощью ИИ. Плагины разделены на смарт-контракты, аудит кода, анализ вредоносного ПО, верификацию, реверс-инжиниринг, мобильную безопасность, разработку и инструменты. В README есть раздел с найденными с помощью скиллов багами. Лицензия CC BY-SA 4.0.

SKILL.md

---
name: semgrep-rule-creator
description: Creates custom Semgrep rules for detecting security vulnerabilities, bug patterns, and code patterns. Use when writing Semgrep rules or building custom static analysis detections.
allowed-tools: Bash Read Write Edit Glob Grep WebFetch
---

# Semgrep Rule Creator

Create production-quality Semgrep rules with proper testing and validation.

## When to Use

**Ideal scenarios:**
- Writing Semgrep rules for specific bug patterns
- Writing rules to detect security vulnerabilities in your codebase
- Writing taint mode rules for data flow vulnerabilities
- Writing rules to enforce coding standards

## When NOT to Use

Do NOT use this skill for:
- Running existing Semgrep rulesets
- General static analysis without custom rules (use `static-analysis` skill)

## Rationalizations to Reject

When writing Semgrep rules, reject these common shortcuts:

- **"The pattern looks complete"** → Still run `semgrep --test --config <rule-id>.yaml <rule-id>.<ext>` to verify. Untested rules have hidden false positives/negatives.
- **"It matches the vulnerable case"** → Matching vulnerabilities is half the job. Verify safe cases don't match (false positives break trust).
- **"Taint mode is overkill for this"** → If data flows from user input to a dangerous sink, taint mode gives better precision than pattern matching.
- **"One test is enough"** → Include edge cases: different coding styles, sanitized inputs, safe alternatives, and boundary conditions.
- **"I'll optimize the patterns first"** → Write correct patterns first, optimize after all tests pass. Premature optimization causes regressions.
- **"The AST dump is too complex"** → The AST reveals exactly how Semgrep sees code. Skipping it leads to patterns that miss syntactic variations.

## Anti-Patterns

**Too broad** - matches everything, useless for detection:
```yaml
# BAD: Matches any function call
pattern: $FUNC(...)

# GOOD: Specific dangerous function
pattern: eval(...)
```

**Missing safe cases in tests** - leads to undetected false positives:
```python
# BAD: Only tests vulnerable case
# ruleid: my-rule
dangerous(user_input)

# GOOD: Include safe cases to verify no false positives
# ruleid: my-rule
dangerous(user_input)

# ok: my-rule
dangerous(sanitize(user_input))

# ok: my-rule

Частые вопросы

Работает ли с Codex?

Да, Codex поддерживает маркетплейсы Claude: codex plugin marketplace add trailofbits/skills и codex plugin add @trailofbits.

CTF Skills

ctf-skills

Скиллы для решения CTF-задач: web, pwn, криптография, реверс, форензика, OSINT, малварь и атаки на ML

СкиллВысокий риск3,3 тыс.

Хук для Claude Code, который оценивает риск Bash-команд правилами и моделью Haiku и спрашивает подтверждение только для опасных

ПлагинСредний риск6