Sep 23, 2026

Trail of Bits 为 Claude Code 发布 44 个插件的安全市场

一个 7k-star 的插件市场,来自安全公司 Trail of Bits——代码审计、验证、逆向工程与开发类插件,同一个市场即可装进 Claude Code 或 Codex。

#tutorial#security#testing#debugging

安全审查是通用 agent 最容易跑偏的场景——它们会幻觉出不存在的漏洞类别,漏掉语言特有的坑。trailofbits/skills 是一个 7k-star 的插件市场,来自安全研究公司 Trail of Bits,把自家的审计工作流封装成 44 个可安装插件给 Claude Code——Codex 也能通过其 Claude 市场兼容性加载同一个市场。

为什么这个 Skill 重要

README 把目录组织成九个类别:智能合约安全、代码审计、恶意软件分析、验证、逆向工程、移动安全、开发、团队管理和工具。这些是有名字的方法论,不是提示词占位符。rust-review 覆盖 safe/unsafe 边界、内存安全、并发、panic 型 DoS、FFI 和 async 运行时,输出 SARIF。fp-check 做系统化的误报验证,带强制门禁评审。differential-review 结合 git 历史分析,对代码变更做安全视角的差异审查。

成果是真实的:仓库的战功墙记录 constant-time-analysis 在 ML-DSA 签名中发现一个时间侧信道,作为 RustCrypto/signatures PR #1144 提交到上游。

安装

把市场加进 Claude Code,然后浏览:

/plugin marketplace add trailofbits/skills
/plugin menu

Codex 有 README 文档化的直接路径:

codex plugin marketplace add trailofbits/skills
codex plugin list
codex plugin add <plugin-name>@trailofbits

本地开发时,可以在克隆仓库的父目录里添加市场——README 的示例是在仓库所在文件夹执行 /plugins marketplace add ./skills。

实战:安全审查一个 Rust crate

  1. 从市场菜单安装匹配的插件——本任务是 rust-review。
  2. 把 agent 指向代码,说明审查范围:
Review the crates in this workspace for memory safety and concurrency issues.
Use the rust-review skill and report findings in SARIF.
  1. 用后续插件消化发现。variant-analysis 在代码库的其余部分搜索相似漏洞;post-patch-validation 用可复现的失败检查补丁是否有漏掉的变体和回归。
  2. 向上游上报任何结果之前,先过误报纪律:fp-check 的存在意义就是用强制门禁评审验证候选发现,免得你给维护者提交一个幻觉出来的 bug。

同样的套路在别处也成立:yara-authoring 写检测规则,supply-chain-risk-auditor 审 npm、PyPI 和 Go 依赖风险,semgrep-rule-variant-creator 用测试驱动验证把现有 Semgrep 规则移植到新目标语言。

技巧

  • 如果你的战场是智能合约,building-secure-contracts 内置 6 条区块链的漏洞扫描器和 5 个开发指南助手——这是 README 自己的数字。
  • github-triage 合并已就绪的、经 bot 或人工批准的 PR,用子 agent 评审未评审的 PR,在维护窗口里和安全插件搭配很好用。
  • 这个市场同时是一套通用开发工具:modern-python 覆盖 uv、ruff 和 pytest;open-sourcing 做密钥卫生和许可检查,为开源发布做准备。
  • 贡献遵循 AGENTS.md 指南,仓库要求推送前跑 make check——本地跑一遍就覆盖了大部分 CI。

何时不用这个 Skill

这些插件沉淀的是安全审计方法论;发现之后行动——打补丁、披露、定级——仍然由你负责。许可协议是 CC BY-SA 4.0 而不是宽松的代码协议,如果你要再分发修改过的 skill 文本,这一点很重要。而对一个小脚本的快速一次性 lint,从菜单装单个对口插件比加载整个目录更合适。


查看 排行榜 了解更多 skill。