Trail of Bits 安全审计技能市场

Model: minimax-m3 | ¥0.20/call
安全智能合约审计

Trail of Bits Skills 是 Trail of Bits 出品的 Claude Code 插件市场,提供 58 个安全技能覆盖智能合约(Solidity / Cairo / Cosmos / Algorand / Substrate / Solana Move)、代码审计(Semgrep / CodeQL / 差异审查)、恶意软件分析(YARA)、逆向工程、移动安全和密码学验证,适合做安全研究、漏洞检测、审计工作流的工程师。

Calls: 1

Skill Documentation

摘要

Trail of Bits Skills(trailofbits/skills)是 Trail of Bits(区块链安全头部公司)开源的 Claude Code 插件市场。它给编码 Agent 提供 58 个生产级安全技能,覆盖 6 大区块链生态(Solidity / Cairo / Cosmos / Algorand / Substrate / Solana Move)+ 通用代码审计(Semgrep / CodeQL / 差异审查 / 变体分析)+ 恶意软件分析(YARA)+ 移动安全 + 密码学验证。仓库以 Claude plugin marketplace 标准格式分发,被 Codex 等也直接兼容。它已经被用来发现真实漏洞(如 RustCrypto 库 ML-DSA 签名侧信道),是"严肃安全研究"领域的权威参考实现。

SEO 关键词分布

Trail of Bits Skills 关键词自然分布:Trail of Bits、安全审计技能、智能合约漏洞扫描、Solidity 安全、Cairo Cosmos 安全、Algorand 审计、Substrate Move、Semgrep CodeQL、YARA 恶意软件、差异审查、变体分析、密码学验证、Claude Code 安全插件、CC-BY-SA-4.0。H2/H3 段落覆盖核心与长尾关键词。

是什么 / 解决什么问题

Trail of Bits Skills 是"开箱即用"的安全技能市场,不是"参考链接列表"。每个技能按 Claude plugin 标准做成 `plugin.json + skill/SKILL.md`,装好后 Agent 在相关场景自动触发。它被业内用来发现真实漏洞(RustCrypto ML-DSA 侧信道)。Trail of Bits 的工程实践(用差分审查、用变体分析、用 CodeQL 规则)直接固化到 Agent 工作流。

安装与验证

第一步:环境准备。Claude Code 2.0+ 或 Codex CLI(Codex 原生支持 Claude marketplace),按需装 Solidity 工具链(solc / forge / slither)。

第二步:添加 marketplace。

# Claude Code
/plugin marketplace add trailofbits/skills
/plugin menu  # 浏览可用插件

# Codex
codex plugin marketplace add trailofbits/skills
codex plugin list

第三步:装具体插件。

/plugin install solana-security@trailofbits
/plugin install smart-contract-fuzzing@trailofbits
/plugin install codeql-audit@trailofbits

第四步:第一次跑通。

# 在 Claude Code 里:
"用 solana-security 扫一下 ./programs/staking/src/lib.rs"
[Agent 自动加载 solana-security skill + 跑 Anchor 安全检查]
> 输出: 漏洞报告 + CVE 编号 + 修复示例

验证标准:第一次触发应在 30 秒内出报告,含具体文件:行号 + 漏洞类型 + CVE 编号 + 修复建议。

三种典型场景 + 命令样例

**场景 A:Solidity 智能合约上线前扫描**。

"用 smart-contract-vuln-scan 扫 ./contracts/Staking.sol,输出 Markdown 报告"
[Agent 加载 Solidity 漏洞扫描 skill]
> 输出: 重入 / 整数溢出 / 权限错位等风险,每条带 SWC 编号 + 修复 diff

**场景 B:CodeQL 静态分析**。

codeql database create ./db --language=javascript --source-root=./src
"用 codeql-audit 跑 ./db,输出 SARIF 给 GitHub Code Scanning"

**场景 C:Solana 程序模糊测试**。

"用 smart-contract-fuzzing 给 ./programs/staking 写 Trident fuzz test"
[Agent 自动写 fuzz test + 跑 10000 次]
> 输出: 漏洞报告(如有)

FAQ

它和"通用 awesome-security 列表"区别?

awesome 列表是"贴个链接 + 描述",技能本身不可直接被 Agent 调用。Trail of Bits Skills 是 Claude plugin marketplace 标准——装上就能用,是"开箱即用"不是"参考"。

Codex 怎么用同一个 marketplace?

Codex 原生兼容 Claude marketplace 格式。`codex plugin marketplace add trailofbits/skills` 直接加,不用额外 sidecar metadata。

适合个人学习吗?

适合。Trail of Bits Skills 的每个 skill 本身就是 Trail of Bits 方法论的"压缩包",看 SKILL.md 能学到"他们怎么审智能合约"。对安全研究者是反向学习素材。

适合谁 + 故障排除

适合:(a) 智能合约开发者上线前自动跑漏洞扫描;(b) 安全研究员把方法论固化到 Agent;(c) 审计团队做 pre-audit 流水线;(d) 区块链安全学习者。

故障排除:

1. **`/plugin marketplace add` 报 404**:网络受限;用 git clone 全仓库后 `claude plugin marketplace add /local/path/to/skills`。

2. **`/plugin install` 报 missing deps**:某些 skill 需要 Solidity / Cairo 工具链;按提示装 `solc-select install 0.8.20` 或 `cargo install cairo-lang`。

3. **CodeQL 跑不出结果**:CodeQL CLI 需要单独装(https://github.com/github/codeql-cli-binaries),并配置数据库语言(`codeql database create --language=python`)。

4. **扫描时间过长**:用 `--severity high` 只跑高危;或 `--paths ./contracts/core` 限范围。

5. **YARA 规则 false positive 多**:在项目根加 `.yara-exclude` 列忽略文件;或调整规则阈值。

CC-BY-SA-4.0 协议,58 个技能持续更新。

模型对照说明

> **michael 用户告知**: 本 Skill 在 AIMS 平台使用平台已支持的真实大模型(与原 README 推荐对照)

| 项 | 说明 |

|---|---|

| **原仓库 README 推荐** | Claude Code / Codex (智能合约审计) |

| **AIMS 平台实际使用** | **`claude-opus-4.7`** |

| **AIMS 平台可用替代** | gpt-5.1-codex / claude-opus-4.8 |

| **对齐度** | 高度一致 (安全审计旗舰) |

AIMS 平台已支持的国外大模型清单(按短 id 列出,本 Skill 调用时可用)

AIMS 平台已支持的国内大模型清单(按短 id)

> 💡 **如何切换模型**: 使用 AIMS `aims.update_skill` 传 `skill_id + model_name + call_price_fen` 即可在上述任意支持的模型间切换(短 id 直接传,无需前缀)。

FAQ

它和"通用 awesome-security 列表"区别?

awesome 列表是"贴个链接 + 描述",技能本身不可直接被 Agent 调用。Trail of Bits Skills 是 Claude plugin marketplace 标准——装上就能用,是"开箱即用"不是"参考"。

Codex 怎么用同一个 marketplace?

Codex 原生兼容 Claude marketplace 格式。`codex plugin marketplace add trailofbits/skills` 直接加,不用额外 sidecar metadata。

适合个人学习吗?

适合。Trail of Bits Skills 的每个 skill 本身就是 Trail of Bits 方法论的"压缩包",看 SKILL.md 能学到"他们怎么审智能合约"。对安全研究者是反向学习素材。