Trail of Bits Skills 是 Trail of Bits 出品的 Claude Code 插件市场,提供 58 个安全技能覆盖智能合约(Solidity / Cairo / Cosmos / Algorand / Substrate / Solana Move)、代码审计(Semgrep / CodeQL / 差异审查)、恶意软件分析(YARA)、逆向工程、移动安全和密码学验证,适合做安全研究、漏洞检测、审计工作流的工程师。
Trail of Bits Skills(trailofbits/skills)是 Trail of Bits(区块链安全头部公司)开源的 Claude Code 插件市场。它给编码 Agent 提供 58 个生产级安全技能,覆盖 6 大区块链生态(Solidity / Cairo / Cosmos / Algorand / Substrate / Solana Move)+ 通用代码审计(Semgrep / CodeQL / 差异审查 / 变体分析)+ 恶意软件分析(YARA)+ 移动安全 + 密码学验证。仓库以 Claude plugin marketplace 标准格式分发,被 Codex 等也直接兼容。它已经被用来发现真实漏洞(如 RustCrypto 库 ML-DSA 签名侧信道),是"严肃安全研究"领域的权威参考实现。
Trail of Bits Skills 关键词自然分布:Trail of Bits、安全审计技能、智能合约漏洞扫描、Solidity 安全、Cairo Cosmos 安全、Algorand 审计、Substrate Move、Semgrep CodeQL、YARA 恶意软件、差异审查、变体分析、密码学验证、Claude Code 安全插件、CC-BY-SA-4.0。H2/H3 段落覆盖核心与长尾关键词。
Trail of Bits Skills 是"开箱即用"的安全技能市场,不是"参考链接列表"。每个技能按 Claude plugin 标准做成 `plugin.json + skill/SKILL.md`,装好后 Agent 在相关场景自动触发。它被业内用来发现真实漏洞(RustCrypto ML-DSA 侧信道)。Trail of Bits 的工程实践(用差分审查、用变体分析、用 CodeQL 规则)直接固化到 Agent 工作流。
第一步:环境准备。Claude Code 2.0+ 或 Codex CLI(Codex 原生支持 Claude marketplace),按需装 Solidity 工具链(solc / forge / slither)。
第二步:添加 marketplace。
# Claude Code
/plugin marketplace add trailofbits/skills
/plugin menu # 浏览可用插件
# Codex
codex plugin marketplace add trailofbits/skills
codex plugin list
第三步:装具体插件。
/plugin install solana-security@trailofbits
/plugin install smart-contract-fuzzing@trailofbits
/plugin install codeql-audit@trailofbits
第四步:第一次跑通。
# 在 Claude Code 里:
"用 solana-security 扫一下 ./programs/staking/src/lib.rs"
[Agent 自动加载 solana-security skill + 跑 Anchor 安全检查]
> 输出: 漏洞报告 + CVE 编号 + 修复示例
验证标准:第一次触发应在 30 秒内出报告,含具体文件:行号 + 漏洞类型 + CVE 编号 + 修复建议。
**场景 A:Solidity 智能合约上线前扫描**。
"用 smart-contract-vuln-scan 扫 ./contracts/Staking.sol,输出 Markdown 报告"
[Agent 加载 Solidity 漏洞扫描 skill]
> 输出: 重入 / 整数溢出 / 权限错位等风险,每条带 SWC 编号 + 修复 diff
**场景 B:CodeQL 静态分析**。
codeql database create ./db --language=javascript --source-root=./src
"用 codeql-audit 跑 ./db,输出 SARIF 给 GitHub Code Scanning"
**场景 C:Solana 程序模糊测试**。
"用 smart-contract-fuzzing 给 ./programs/staking 写 Trident fuzz test"
[Agent 自动写 fuzz test + 跑 10000 次]
> 输出: 漏洞报告(如有)
awesome 列表是"贴个链接 + 描述",技能本身不可直接被 Agent 调用。Trail of Bits Skills 是 Claude plugin marketplace 标准——装上就能用,是"开箱即用"不是"参考"。
Codex 原生兼容 Claude marketplace 格式。`codex plugin marketplace add trailofbits/skills` 直接加,不用额外 sidecar metadata。
适合。Trail of Bits Skills 的每个 skill 本身就是 Trail of Bits 方法论的"压缩包",看 SKILL.md 能学到"他们怎么审智能合约"。对安全研究者是反向学习素材。
适合:(a) 智能合约开发者上线前自动跑漏洞扫描;(b) 安全研究员把方法论固化到 Agent;(c) 审计团队做 pre-audit 流水线;(d) 区块链安全学习者。
故障排除:
1. **`/plugin marketplace add` 报 404**:网络受限;用 git clone 全仓库后 `claude plugin marketplace add /local/path/to/skills`。
2. **`/plugin install` 报 missing deps**:某些 skill 需要 Solidity / Cairo 工具链;按提示装 `solc-select install 0.8.20` 或 `cargo install cairo-lang`。
3. **CodeQL 跑不出结果**:CodeQL CLI 需要单独装(https://github.com/github/codeql-cli-binaries),并配置数据库语言(`codeql database create --language=python`)。
4. **扫描时间过长**:用 `--severity high` 只跑高危;或 `--paths ./contracts/core` 限范围。
5. **YARA 规则 false positive 多**:在项目根加 `.yara-exclude` 列忽略文件;或调整规则阈值。
CC-BY-SA-4.0 协议,58 个技能持续更新。
> **michael 用户告知**: 本 Skill 在 AIMS 平台使用平台已支持的真实大模型(与原 README 推荐对照)
| 项 | 说明 |
|---|---|
| **原仓库 README 推荐** | Claude Code / Codex (智能合约审计) |
| **AIMS 平台实际使用** | **`claude-opus-4.7`** |
| **AIMS 平台可用替代** | gpt-5.1-codex / claude-opus-4.8 |
| **对齐度** | 高度一致 (安全审计旗舰) |
> 💡 **如何切换模型**: 使用 AIMS `aims.update_skill` 传 `skill_id + model_name + call_price_fen` 即可在上述任意支持的模型间切换(短 id 直接传,无需前缀)。
awesome 列表是"贴个链接 + 描述",技能本身不可直接被 Agent 调用。Trail of Bits Skills 是 Claude plugin marketplace 标准——装上就能用,是"开箱即用"不是"参考"。
Codex 原生兼容 Claude marketplace 格式。`codex plugin marketplace add trailofbits/skills` 直接加,不用额外 sidecar metadata。
适合。Trail of Bits Skills 的每个 skill 本身就是 Trail of Bits 方法论的"压缩包",看 SKILL.md 能学到"他们怎么审智能合约"。对安全研究者是反向学习素材。