1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | code-maturity-assessor-trailofbits-skills |
| 作者/维护者 | Trail of Bits(Omar Inuwa、Paweł Płatek) |
| 来源链接 | https://github.com/trailofbits/skills/tree/main/plugins/building-secure-contracts/skills/code-maturity-assessor |
| 许可证 | CC-BY-SA-4.0(GitHub API 获取) |
| GitHub Stars / Forks | 所属仓库整体 6,413 / 554(GitHub API 获取;该数字属整个 trailofbits/skills 市场仓库,不代表本子技能自身热度) |
| 所属插件版本 | building-secure-contracts v1.1.2(插件清单获取) |
| 安装方式 | Claude Code / Codex 插件市场(/plugin marketplace add trailofbits/skills) |
2. 功能介绍与亮点
Code Maturity Assessor 是 Trail of Bits「Building Secure Contracts」安全工具箱里的开发指导类技能,把该公司公开发布的智能合约代码成熟度评估框架(Building Secure Contracts - Code Maturity Evaluation)转成一套可执行的交互式评估流程。它评估的不是“有没有具体漏洞”,而是代码库在安全相关工程实践上处于什么成熟阶段。
核心能力:
- 9 大类评估维度:算术安全、审计与监控、权限与访问控制、复杂度管理、去中心化程度、文档完整性、交易排序风险(MEV)、底层代码使用、测试与验证;
- 四档量化评分体系:Missing(0)/Weak(1)/Moderate(2)/Satisfactory(3)/Strong(4),并给出明确的“任一项 Weak 则整类判 Weak”等归并逻辑,避免评分随意打分;
- 证据驱动流程:三阶段(发现代码库结构 → 逐类搜索代码证据并标注文件:行号 → 生成成熟度报告),内置“反合理化清单”提醒不要因“看起来简单”就跳过复杂度分析、不要因“不是 DeFi”就跳过 MEV 类目;
- 产出结构化报告:执行摘要、9 类评分卡表格、逐类证据分析、按 CRITICAL/HIGH/MEDIUM 优先级排序的改进路线图,并附带工作量预估。
主要亮点:源自 Trail of Bits 官方公开的智能合约安全最佳实践框架(该框架本身的独立仓库 crytic/building-secure-contracts 在 GitHub 有约 2,474 星,是业内广泛引用的智能合约安全指南);纯分析类技能,不修改代码;评分逻辑写死在 SKILL.md 里,不依赖模型自由发挥。
3. 适用场景
所属分类:安全与合规(产出物是基于 Trail of Bits 安全框架的成熟度评分卡与改进路线图,属安全评估范畴,而非具体代码编写或调试)。
适用人群:准备提交智能合约安全审计前 1-2 周的项目方,用它对照 9 个维度做一次系统性自评,提前发现“审计机构会指出的流程性差距”(如缺少事件监控、访问控制测试不足),而不是等审计报告出来才知道;也适合安全顾问或内部安全团队用统一框架给多个项目打分、横向比较成熟度。
4. 跨 Agent 兼容性
- Claude Code:原生支持,通过插件市场安装即可使用。
- Codex:仓库文档说明 Codex 可直接读取 Claude 插件市场协议安装本插件。
- OpenClaw / Hermes Agent:未在抓取材料中找到相关说明,未验证。
5. 推荐理由
安全审计前的“自查”环节常常停留在跑一遍静态分析工具就算完事,容易漏掉访问控制流程、事件监控、去中心化风险这类不体现在具体代码行、但审计机构一定会问的软性维度。这个技能把 Trail of Bits 审计团队在真实审计中反复用到的 9 类成熟度框架固化成结构化流程,逐类要求给出文件:行号级证据而非空泛判断,并内置了一份“常见偷懒理由清单”防止评估流于表面,能帮项目方在正式审计前用同一套专业标准做一次自我体检,把容易被审计报告点名的流程性问题提前解决。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 8 | 出自安全研究机构 Trail of Bits 官方仓库;Snyk《Top 4 Claude Skills for Smart Contract and Blockchain Developers》一文将所属 building-secure-contracts 插件列为该领域第 1 名并点名列出 /code-maturity-assessor,另一篇 Snyk cybersecurity 评测文章将该插件列第 6 名;同时被多个第三方 Skill 目录站独立收录 |
| 可用性 | 8 | SKILL.md 结构清晰,含评分逻辑、9 类速览与配套 resources/ 详细文档(评估标准、报告模板、示例报告各自独立成文件);随插件整体最近一次维护提交在 2026 年 6 月;无需付费依赖,随插件一次安装即可调用 |
| 安全性 | 9 | 见下方安全检查清单 |
安全检查清单:
① 执行 shell 命令及权限范围:不执行 shell 命令,仅用 Read/Grep 等只读方式检索目标代码库并向用户提问澄清流程性信息,不修改源代码。 ② 运行时联网外发:无,全程基于本地代码库分析,未见任何网络请求。 ③ API key/凭据:不需要任何凭据。 ④ 可疑指令:未发现 prompt injection 或隐蔽指令迹象,全部指令与成熟度评估目的一致。 ⑤ 作者信誉:Trail of Bits 为知名安全研究机构,无刷量或自我造假迹象。 ⑥ License:CC-BY-SA-4.0,明确。 ⑦ 维护时间:随所属插件在 2026 年内有多轮提交,最近一次距今约 2 个月。
7. 跟同类 Skills 相比的优势
| 名称 | 定位 | 与本技能的差异 |
|---|---|---|
| cosmos-vulnerability-scanner(同插件) | 针对 Cosmos SDK/CosmWasm 的具体漏洞模式静态扫描 | 产出的是“发现了哪些疑似漏洞”,代码层面的具体缺陷清单;本技能产出的是“流程与实践处于什么成熟阶段”,两者互补而非替代 |
| audit-prep-assistant(同插件) | 审计前代码库准备(跑静态分析、补测试、去死代码) | 偏“动手清理代码库”的执行类任务;本技能偏“评估打分”,不直接改代码 |
| guidelines-advisor(同插件) | 智能合约开发全流程顾问(文档、架构、可升级性等) | 覆盖面更广但不产出量化评分卡,更接近开放式建议而非可横向比较的分数 |
| SecSkills Web3 Pentesting(第三方) | 面向 DeFi 的攻击性渗透测试技能 | 站在攻击者视角教学利用手法;本技能是防御视角的成熟度自评,不涉及具体攻击复现 |
8. 用户评价
Snyk 发布的《Top 4 Claude Skills for Smart Contract and Blockchain Developers》一文将 Trail of Bits 的 Building Secure Contracts 插件列为该领域第 1 名,并在介绍“5 个开发指南类助手”时专门点名 /code-maturity-assessor,注明其“使用 Trail of Bits 的 9 类成熟度框架”;文章将其与 SecSkills Web3 Pentesting、Arkham Intelligence API、Awesome Sui Claude Skills 等其余三个方案对比,指出 Trail of Bits 方案代表了当前该领域“大多数生产级智能合约安全技能”。另一篇 Snyk《Top 9 Claude Skills for Cybersecurity, Hacking, and Vulnerability Scanning》将所属插件列第 6 名。该技能目前在第三方平台尚无具名开发者使用体验评价。
9. 其他补充
该技能所依据的 9 类成熟度框架源自 Trail of Bits 公开发布的《Building Secure Contracts》智能合约安全指南(独立仓库 crytic/building-secure-contracts),是业内被广泛引用的智能合约安全最佳实践资料之一,本技能相当于把这份文档级方法论转成了可交互执行的评估工具。
10. 安装使用方式
- 在 Claude Code 或 Codex 中执行:
/plugin marketplace add trailofbits/skills - 执行
/plugin menu,从列表中选择并安装building-secure-contracts插件(该插件内含本技能及其余 10 个智能合约安全子技能)。 - 安装完成后,在需要评估的代码库目录下向 Agent 提出成熟度评估相关请求(如“帮我评估这个项目的代码成熟度”),或直接调用
/code-maturity-assessor。 - 评估过程约需 30-40 分钟,期间会针对代码里看不到的流程信息(如监控告警、事件响应机制)向用户提问,最终生成包含评分卡与改进路线图的完整报告。
11. 注意事项
- 评估结果依赖代码库的实际可读性与用户对内部流程(监控、事件响应、团队实践)的如实补充,代码库信息不全或用户跳过澄清问题会影响评分准确度。
- 该技能与所属插件的其余 10 个子技能共享同一套安装入口,无法单独安装,需要通过安装整个 building-secure-contracts 插件后调用。
- 属于评估类工具,产出的评分卡与改进建议仍需专业安全审计人员复核确认,不能替代正式的第三方安全审计。