SkillsScout
SECURITY-COMPLIANCE / 安全与合规

code-maturity-assessor-trailofbits-skills

收录日期 2026-08-03·来源仓库 ↗
受欢迎程度
8
可用程度与相关性
8
安全性
9
8.3SCOUT SCORE

1. 基本信息

项目 内容
名称 code-maturity-assessor-trailofbits-skills
作者/维护者 Trail of Bits(Omar Inuwa、Paweł Płatek)
来源链接 https://github.com/trailofbits/skills/tree/main/plugins/building-secure-contracts/skills/code-maturity-assessor
许可证 CC-BY-SA-4.0(GitHub API 获取)
GitHub Stars / Forks 所属仓库整体 6,413 / 554(GitHub API 获取;该数字属整个 trailofbits/skills 市场仓库,不代表本子技能自身热度)
所属插件版本 building-secure-contracts v1.1.2(插件清单获取)
安装方式 Claude Code / Codex 插件市场(/plugin marketplace add trailofbits/skills

2. 功能介绍与亮点

Code Maturity Assessor 是 Trail of Bits「Building Secure Contracts」安全工具箱里的开发指导类技能,把该公司公开发布的智能合约代码成熟度评估框架(Building Secure Contracts - Code Maturity Evaluation)转成一套可执行的交互式评估流程。它评估的不是“有没有具体漏洞”,而是代码库在安全相关工程实践上处于什么成熟阶段。

核心能力:

主要亮点:源自 Trail of Bits 官方公开的智能合约安全最佳实践框架(该框架本身的独立仓库 crytic/building-secure-contracts 在 GitHub 有约 2,474 星,是业内广泛引用的智能合约安全指南);纯分析类技能,不修改代码;评分逻辑写死在 SKILL.md 里,不依赖模型自由发挥。

3. 适用场景

所属分类:安全与合规(产出物是基于 Trail of Bits 安全框架的成熟度评分卡与改进路线图,属安全评估范畴,而非具体代码编写或调试)。

适用人群:准备提交智能合约安全审计前 1-2 周的项目方,用它对照 9 个维度做一次系统性自评,提前发现“审计机构会指出的流程性差距”(如缺少事件监控、访问控制测试不足),而不是等审计报告出来才知道;也适合安全顾问或内部安全团队用统一框架给多个项目打分、横向比较成熟度。

4. 跨 Agent 兼容性

5. 推荐理由

安全审计前的“自查”环节常常停留在跑一遍静态分析工具就算完事,容易漏掉访问控制流程、事件监控、去中心化风险这类不体现在具体代码行、但审计机构一定会问的软性维度。这个技能把 Trail of Bits 审计团队在真实审计中反复用到的 9 类成熟度框架固化成结构化流程,逐类要求给出文件:行号级证据而非空泛判断,并内置了一份“常见偷懒理由清单”防止评估流于表面,能帮项目方在正式审计前用同一套专业标准做一次自我体检,把容易被审计报告点名的流程性问题提前解决。

6. 评分

维度 分数 说明
受欢迎程度 8 出自安全研究机构 Trail of Bits 官方仓库;Snyk《Top 4 Claude Skills for Smart Contract and Blockchain Developers》一文将所属 building-secure-contracts 插件列为该领域第 1 名并点名列出 /code-maturity-assessor,另一篇 Snyk cybersecurity 评测文章将该插件列第 6 名;同时被多个第三方 Skill 目录站独立收录
可用性 8 SKILL.md 结构清晰,含评分逻辑、9 类速览与配套 resources/ 详细文档(评估标准、报告模板、示例报告各自独立成文件);随插件整体最近一次维护提交在 2026 年 6 月;无需付费依赖,随插件一次安装即可调用
安全性 9 见下方安全检查清单

安全检查清单:

① 执行 shell 命令及权限范围:不执行 shell 命令,仅用 Read/Grep 等只读方式检索目标代码库并向用户提问澄清流程性信息,不修改源代码。 ② 运行时联网外发:无,全程基于本地代码库分析,未见任何网络请求。 ③ API key/凭据:不需要任何凭据。 ④ 可疑指令:未发现 prompt injection 或隐蔽指令迹象,全部指令与成熟度评估目的一致。 ⑤ 作者信誉:Trail of Bits 为知名安全研究机构,无刷量或自我造假迹象。 ⑥ License:CC-BY-SA-4.0,明确。 ⑦ 维护时间:随所属插件在 2026 年内有多轮提交,最近一次距今约 2 个月。

7. 跟同类 Skills 相比的优势

名称 定位 与本技能的差异
cosmos-vulnerability-scanner(同插件) 针对 Cosmos SDK/CosmWasm 的具体漏洞模式静态扫描 产出的是“发现了哪些疑似漏洞”,代码层面的具体缺陷清单;本技能产出的是“流程与实践处于什么成熟阶段”,两者互补而非替代
audit-prep-assistant(同插件) 审计前代码库准备(跑静态分析、补测试、去死代码) 偏“动手清理代码库”的执行类任务;本技能偏“评估打分”,不直接改代码
guidelines-advisor(同插件) 智能合约开发全流程顾问(文档、架构、可升级性等) 覆盖面更广但不产出量化评分卡,更接近开放式建议而非可横向比较的分数
SecSkills Web3 Pentesting(第三方) 面向 DeFi 的攻击性渗透测试技能 站在攻击者视角教学利用手法;本技能是防御视角的成熟度自评,不涉及具体攻击复现

8. 用户评价

Snyk 发布的《Top 4 Claude Skills for Smart Contract and Blockchain Developers》一文将 Trail of Bits 的 Building Secure Contracts 插件列为该领域第 1 名,并在介绍“5 个开发指南类助手”时专门点名 /code-maturity-assessor,注明其“使用 Trail of Bits 的 9 类成熟度框架”;文章将其与 SecSkills Web3 Pentesting、Arkham Intelligence API、Awesome Sui Claude Skills 等其余三个方案对比,指出 Trail of Bits 方案代表了当前该领域“大多数生产级智能合约安全技能”。另一篇 Snyk《Top 9 Claude Skills for Cybersecurity, Hacking, and Vulnerability Scanning》将所属插件列第 6 名。该技能目前在第三方平台尚无具名开发者使用体验评价。

9. 其他补充

该技能所依据的 9 类成熟度框架源自 Trail of Bits 公开发布的《Building Secure Contracts》智能合约安全指南(独立仓库 crytic/building-secure-contracts),是业内被广泛引用的智能合约安全最佳实践资料之一,本技能相当于把这份文档级方法论转成了可交互执行的评估工具。

10. 安装使用方式

  1. 在 Claude Code 或 Codex 中执行:
    /plugin marketplace add trailofbits/skills
  2. 执行 /plugin menu,从列表中选择并安装 building-secure-contracts 插件(该插件内含本技能及其余 10 个智能合约安全子技能)。
  3. 安装完成后,在需要评估的代码库目录下向 Agent 提出成熟度评估相关请求(如“帮我评估这个项目的代码成熟度”),或直接调用 /code-maturity-assessor
  4. 评估过程约需 30-40 分钟,期间会针对代码里看不到的流程信息(如监控告警、事件响应机制)向用户提问,最终生成包含评分卡与改进路线图的完整报告。

11. 注意事项