Trail of Bits Skills:安全研究者的 AI 代码审计瑞士军刀
Trail of Bits Skills:安全研究者的 AI 代码审计瑞士军刀
Trail of Bits 是全球顶尖的安全审计公司,其开源的 Claude Code Skills 工具箱将 20+ 款自研安全审计 Skill 打包成统一 marketplace,一键接入 AI 编码助手实现自动化代码审计、漏洞挖掘与安全合规检测。目前在 GitHub 已累计 6,367 stars,近期活跃度高,是安全研究者和 DevSecOps 从业者不容错过的技术栈补充。
功能与原则
该工具箱本质是一个 Claude Code 插件市场(plugin marketplace),通过 /plugin marketplace add trailofbits/skills 即可一次性接入所有 Skill。每个 Skill 独立运作、专注单一审计场景,共享 Trail of Bits 在安全审计领域的方法论积累——以自动化工具替代部分人工代码审查、提升审计覆盖率与效率。
认可度
- GitHub stars:6,367(截至 2026-08-01)
- Forks:548
- 创建时间:2026-01-14,最近代码推送:2026-08-01(当日活跃)
- 由 Trail of Bits 官方维护,团队成员包括
dguido( cryptography / security 领域知名研究者)等 - 作为 Claude Code 官方支持的 plugin marketplace 出现在 agentskills.io 客户端列表中
链接
GitHub:https://github.com/trailofbits/skills
原作者
Trail of Bits(https://github.com/trailofbits)——专注信息安全的专业审计公司,开源项目涵盖密码学、安全工具、代码分析等多个领域,在 GitHub 拥有大量高质量 repo。
介绍
该仓库将 Trail of Bits 内部使用的安全审计能力以 Claude Code Skill 的形式开放给社区。Skill 覆盖智能合约(building-secure-contracts)、C/C++ 安全审计(c-review)、Rust 安全(rust-review)、GitHub Actions 安全(agentic-actions-auditor)、供应链风险(supply-chain-risk-auditor)、Semgrep 规则生成(semgrep-rule-creator)、模糊测试(mutation-testing)等多个方向。
每个 Skill 均可独立安装,配合 Claude Code 使用时,AI 会自动调用对应 Skill 的工作流程、输出结构化审计结果(部分 Skill 支持 SARIF 格式输出,可直接对接 GitHub Advanced Security)。
例如 insecure-defaults 可以扫描代码中的硬编码凭证、不安全默认配置和 fail-open 安全模式;sharp-edges 则专注于识别危险 API 和 footgun 设计;fp-check 提供系统性误报验证流程,需要人工 gate review 才能关闭漏洞报告。
特点
- 一站式接入:一条命令安装全部 20+ Skill,无需逐个配置
- 专注安全审计:覆盖代码审计、漏洞挖掘、合规检测全链路
- 标准化输出:多款 Skill 输出 SARIF 格式,可直接接入 CI/CD 与 GitHub Advanced Security
- 专业背景加持:由安全审计公司维护,方法论和规则库经过真实审计项目验证
- 跨语言支持:涵盖 Solidity(智能合约)、C/C++、Rust、Python、Go 等主流语言
使用方法
安装 marketplace:
/plugin marketplace add trailofbits/skills
查看可用 Skill 列表:
/plugin menu
安装单个 Skill(例如 c-review):
/plugin add c-review@trailofbits
在 Claude Code 中调用:
直接在对话中描述审计需求,Claude Code 会自动激活对应 Skill 并执行审计流程。
使用场景与人群
- 安全研究员:使用
variant-analysis、semgrep-rule-creator等发现并复现漏洞 - 智能合约开发者:
building-secure-contracts对 Solidity 代码进行 6 条区块链的漏洞扫描 - DevSecOps 工程师:
supply-chain-risk-auditor分析项目依赖的供应链威胁面 - 代码审计员:
c-review/rust-review对 C/C++ 或 Rust 代码进行自动化安全审查,降低人工审计负担
输入与输出案例
输入(对 c-review 提出审计请求):
请用 c-review Skill 审计 /path/to/target.c 中的内存安全问题
输出:
[ c-review ]
开始并行 workers 扫描...
检测到以下问题:
- Line 42: potential buffer overflow (strcpy without bounds check)
- Line 87: use of uninitialized memory
- Line 203: missing error check on malloc
...
SARIF 报告已生成:/path/to/results.sarif
输入(使用 insecure-defaults):
扫描当前仓库中的不安全默认配置
输出:
[ insecure-defaults ]
发现 3 处风险:
1. config.yml: hardcoded API key detected (line 12)
2. .env.example: default credentials exposed
3. docker-compose.yml: privileged mode enabled without justification
评论区
登录后可评论。