SkillsScout
SECURITY-COMPLIANCE / 安全与合规

static-analysis-trailofbits-skills

收录日期 2026-07-15·来源仓库 ↗·2026-07-22 修订
受欢迎程度
8
可用程度与相关性
7
安全性
8
7.7SCOUT SCORE

一、基本信息

项目 内容 数据来源
正式名称 static-analysis 合集仓库子目录名(见下方说明)
所属合集仓库 trailofbits/skills(Trail of Bits Skills Marketplace,官方安全技能市场) GitHub API
作者/维护者 Axel Mierczuk & Paweł Płatek(Trail of Bits) 插件 plugin.json
来源链接 https://github.com/trailofbits/skills/tree/main/plugins/static-analysis
许可证 CC-BY-SA-4.0(署名-相同方式共享,仓库根目录 LICENSE 文件确认) GitHub API + LICENSE 文件
合集仓库整体 Stars/Forks 6,121 / 538(:该数字属整个合集,不代表本技能自身热度,仅供了解所属市场规模) GitHub API
该技能自身活跃度 触及该插件目录的提交 9 次,最近一次为 2026-06-05(含 Codex UI 元数据适配) GitHub API(按路径过滤提交历史)
插件版本 v1.2.2 plugin.json
安装方式 Claude Code 插件市场一条命令安装(见第十章) 官方 README

二、功能介绍与亮点

static-analysis 是一个把 CodeQL、Semgrep、SARIF 解析 三种静态分析能力打包为一个插件的工具箱,内含三个子技能:

亮点:

三、适用场景

固定分类:安全与合规

适用于需要对代码库做规则化、可复现静态扫描的场景:发布前批量筛查已知漏洞模式(SQL 注入、命令注入等)、多语言代码库的第一轮安全体检、把多个扫描器的 SARIF 输出汇总去重成一份报告、为 CI/CD 流水线设计基线扫描策略。受益人群:已具备基础安全意识、愿意安装 CodeQL/Semgrep 工具链的工程师与安全团队;不适合只想要“零配置立即用”的用户(见第十一章)。

四、跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 官方安装方式即 Claude Code 插件市场机制(/plugin marketplace add + /plugin install
Codex 原生支持 仓库 README 明确说明“Codex supports Claude plugin marketplaces directly”,提交历史中有专门的 feat(codex): add UI metadata for skills 改动(触及本插件目录)
OpenClaw 未验证 已抓取材料未提及 OpenClaw 支持
Hermes Agent 未验证 已抓取材料未提及 Hermes 支持

五、推荐理由

多数“AI 安全审查”技能靠大模型直接阅读代码凭经验判断,受限于上下文窗口与漏检率。static-analysis 反其道而行:把 CodeQL 跨文件污点追踪、Semgrep 规则化匹配这两类工业界验证多年的确定性工具接入 Agent 工作流,模型只负责“选规则、编排扫描、解读结果”。对愿意花几分钟装好 Semgrep/CodeQL 命令行的团队,这是把专业静态分析工具真正整合进日常 Agent 工作流的少数开箱方案之一,且内置审批关卡与防遥测泄露等审计公司级实操细节,比自己现学命令行踩坑更稳妥。

六、评分

维度 分数 说明
受欢迎程度 8 所属市场由 Trail of Bits(一线安全研究机构,DARPA/以太坊基金会等审计经验)官方出品并持续维护;该子技能自身有 9 次专项提交的真实迭代记录;trailofbits/skills 整体被 tl;dr sec 安全周刊报道,并通过 awesome-claude-code 社区收录审核(issue #487,标注“validation-passed”)。该市场 6,121 Stars 属整个合集,不代表本技能自身热度,故本项得分以该子技能自身的迭代与报道证据为准
可用性 7 插件本身一条命令通过 Claude Code 插件市场安装;但三个子技能均依赖用户预先自行安装 CodeQL 和/或 Semgrep CLI,Semgrep Pro 为可选付费增强而非必需;该插件目录最近一次提交为 2026-06-05;文档含完整的 Prerequisites、Scan Modes、编排架构说明
安全性 8 见下方安全检查清单
综合评分 7.7 三项均值

安全检查清单

检查项 结果
① Shell 命令与权限范围 semgrep 子技能 allowed-tools 声明 Bash/Read/Glob/Task/AskUserQuestion/TaskCreate/TaskList/TaskUpdate;Bash 用途明确限定在执行本地 semgrep/codeql 命令与生成扫描结果文件,扫描前设有强制用户审批关卡
② 运行时联网外发 SKILL.md 明确要求所有命令加 --metrics=off 以阻断 Semgrep 默认遥测与 --config auto 的联网拉取行为,属主动防外发设计
③ API Key/凭据 不需要 API Key;Semgrep Pro 为可选增强,需要单独账号但非使用本技能的必要条件
④ 可疑指令排查 已完整抓取并逐段阅读 semgrep 子技能 SKILL.md 全文及插件 README,未发现 prompt injection 或隐藏指令迹象
⑤ 作者/组织信誉 Trail of Bits——知名安全研究与审计公司,插件作者具名(Axel Mierczuk & Paweł Płatek)
⑥ License CC-BY-SA-4.0,仓库根目录 LICENSE 文件明确声明,条款清晰
⑦ 最近维护 该插件目录最近提交 2026-06-05(约 6 周前),市场仓库整体最近提交 2026-07-07,维护活跃

因存在 Bash 执行能力(范围明确、有审批关卡、可审计),未达“纯提示词无代码执行”的 9-10 档,定为 8 分(“有代码执行但范围明确、可审计;无外联或外联目标透明;License 清晰”档位)。

七、跟同类 Skills 相比的优势

对比对象 定位 与本 skill 的差异
differential-review-trailofbits-skills(同市场) 人工方法论驱动的 diff 安全审查 无需额外工具、聚焦上下文化判断;但不做规则化全库扫描,覆盖面不如工具驱动方案系统
claude-code-owasp OWASP 标准速查参考文档(Top10/ASVS/LLM Top10/Agentic AI) 纯只读参考文档,零执行零依赖,但只给“应该怎么做”的清单,不会真正跑扫描、不产出具体到文件行号的发现
Semgrep 官方 skills 仓库中的 semgrep 子技能 单一工具(仅 Semgrep)的扫描引导 只封装 Semgrep 一种引擎,未整合 CodeQL 与 SARIF 跨工具聚合能力;license 为 Semgrep 专有 Rules License,限制二次分发,开放度不如本技能的 CC-BY-SA-4.0
人工静态分析工具使用(自己现学 CodeQL/Semgrep 命令行) 依赖工程师自行踩坑 缺乏审批关卡、防遥测泄露等审计公司级实操细节;本 skill 把这些经验固化成默认行为

核心差异化:安全类技能普遍在“零依赖参考文档”与“重型工具扫描”间二选一,本 skill 是目前该市场唯一真正驱动 CodeQL/Semgrep 落地执行、而非停留在建议层面的方案。

八、用户评价

公开渠道可查的已验证评价来源:

  1. awesome-claude-code 社区收录审核(GitHub issue #487):提交描述该市场为“a very professional collection of over a dozen security-focused skills for code auditing and vulnerability detection”,并明确点出“includes skills for static analysis with CodeQL and Semgrep”;该提交最终标注 validation-passed 并被合并收录。(来源:github.com/hesreallyhim/awesome-claude-code/issues/487)
  2. tl;dr sec 安全社区周刊:报道中提及 Trail of Bits 向其技能市场新增“10 new skills”,涵盖工作流审计与供应链风险评估等能力;该报道针对市场整体,未专门点评 static-analysis 子技能。(来源:tldrsec.com)

两条来源均可验证核实,但均非针对 static-analysis 单个子技能的独立评测——该子技能本身目前在第三方平台尚无具名评价。

九、其他补充

该插件与同市场 audit-context-building(构建审计基线上下文)、c-review(C 语言专项审查)等插件同属 Trail of Bits Skills Marketplace,可组合使用;仓库同时维护面向 Claude Code 的 .claude-plugin/plugin.json 与 Codex 专用 UI 元数据两套适配。

十、安装使用方式

Claude Code 插件市场(推荐):

/plugin marketplace add trailofbits/skills
/plugin install trailofbits/skills/plugins/static-analysis

也可通过 /plugin menu 交互式浏览并安装。

Codex:

codex plugin marketplace add trailofbits/skills
codex plugin add static-analysis@trailofbits

安装后注意事项: 插件本身安装无需重启;但使用前需先在本机装好 Semgrep CLI(semgrep --version 验证)及/或 CodeQL CLI,两者均有免费开源路径。就绪后直接提出“用 Semgrep 扫描这个代码库的安全漏洞”或“跑一次 CodeQL 污点分析”即可触发;技能会先展示扫描计划等待确认,再并行执行并汇总为 SARIF/Markdown 报告。

十一、注意事项