SkillsScout
SECURITY-COMPLIANCE / 安全与合规

open-sourcing-trailofbits-skills

收录日期 2026-08-03·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
9
安全性
9
8.3SCOUT SCORE

一、基本信息

项目 内容 数据来源
正式名称 open-sourcing(合集仓库子技能,完整标识见下) 合集仓库子目录名
所属合集仓库 trailofbits/skills(Trail of Bits Skills Marketplace,官方安全技能市场) GitHub API
作者/维护者 Evan Sultanik(plugin.json 声明,联系邮箱 opensource@trailofbits.com 插件 plugin.json
来源链接 https://github.com/trailofbits/skills/tree/main/plugins/open-sourcing
许可证 CC-BY-SA-4.0(署名-相同方式共享,仓库根目录确认) GitHub API
合集仓库整体 Stars/Forks 6,407 / 553(:该数字属整个合集仓库,不代表本技能自身热度,仅供了解所属市场规模) GitHub API
该技能自身活跃度 唯一专属提交为 2026-07-29 的 PR #202「Add open-sourcing plugin」,由 Trail of Bits 官方员工 Evan Sultanik 发起并合并;仓库整体最近推送 2026-08-03 GitHub API(按路径过滤提交历史 + PR 记录)
插件版本 v0.1.0 plugin.json
安装方式 Claude Code / Codex 插件市场一条命令安装(见第十章) 官方 README

二、功能介绍与亮点

open-sourcing 把“把一个私有仓库变成合格的开源项目”这件容易漏项的事,拆成一条有先后顺序的工作流:

三、适用场景

固定分类:安全与合规

适合准备把私有仓库首次公开、或想给已公开仓库补齐发布规范的开发者与团队——尤其是不清楚“公开前有哪些不可逆步骤”的独立开发者、需要统一许可证策略与 CI 安全基线的团队负责人。它把秘密泄露预防(安全)与许可证选型、发布合规(合规治理)合并到同一条工作流里,属于发布前的合规自查工具,而非日常开发或部署上线的运维流程。

四、跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 官方安装方式即 Claude Code 插件市场机制(.claude-plugin/plugin.json + /plugin install),SKILL.md 遵循 Claude Agent Skills 标准格式
Codex 原生支持 仓库根 README 明确写明“Codex supports Claude plugin marketplaces directly”,并给出 codex plugin marketplace add 专用安装命令(已抓取原文验证)
OpenClaw 未验证 已抓取材料未提及 OpenClaw 支持,未为此单独搜索
Hermes Agent 未验证 已抓取材料未提及 Hermes 支持

五、推荐理由

“要不要公开这个仓库”看似是一个开关,实际藏着好几件一旦做错就无法挽回的事——历史里混进去的密钥、选错的许可证、公开后才发现的 CI 供应链弱点。open-sourcing 把这些容易漏掉的环节按风险优先级排好顺序:先审计秘密(因为这是唯一不能事后补救的一步),再检查就绪度、补文档、定许可证,最后才是 CI 加固与发布自动化。两个配套脚本(组织画像识别、就绪度检查)都是纯本地读取 git 配置与文件列表,不联网、不改动代码,只输出清单交给使用者自己判断。技能刚在近日由 Trail of Bits 官方工程师新增发布,内容围绕一份被泛化过的公司内部开源指南展开,覆盖 Python、C/C++、Rust、Go、JavaScript、Ruby 六个生态的打包细节,不是泛泛而谈的清单。

六、评分

维度 分数 说明
受欢迎程度 7 所属市场由 Trail of Bits(一线安全研究与审计机构)官方出品持续维护;本技能由官方员工 Evan Sultanik 专门发起并合并,但作为近日刚新增的子技能,尚未积累独立于该仓库之外的第三方讨论
可用性 9 SKILL.md + 两个可直接运行的本地脚本 + 七份分主题参考文档(许可证、Trail of Bits 政策叠加层、六种语言打包指南),无需任何外部二进制、API Key 或付费依赖;/plugin install 一条命令安装;近日刚发布,维护新鲜
安全性 9 见下方安全检查清单
综合评分 8.3 三项均值

安全检查清单

检查项 结果
① Shell 命令与权限范围 两个配套脚本均已完整抓取阅读:detect_org.sh 仅执行 git remote -vgit log 读取提交者邮箱;check_readiness.sh 仅做本地文件存在性检查与 git ls-files/git tag 查询,均为只读、无写入无外部命令
② 运行时联网外发 两脚本均无网络请求;SKILL.md 正文推荐使用 gitleaks/trufflehog 等第三方工具做秘密扫描,属外部建议而非技能自身发起的外联行为
③ API Key/凭据 不要求任何凭据或密钥;发布环节明确建议用 OIDC 可信发布替代长期 token,属于降低凭据风险的正向指导
④ 可疑指令排查 已完整抓取并逐段阅读 SKILL.md、README、两个脚本全文,未发现 prompt injection 或要求执行流程外操作的隐藏指令
⑤ 作者/组织信誉 Trail of Bits——知名安全研究与审计公司,plugin.json 具名声明作者 Evan Sultanik 与官方联系邮箱
⑥ License CC-BY-SA-4.0,仓库根目录明确声明;提示:衍生分发需遵守“相同方式共享”条款
⑦ 最近维护 专属提交为 2026-07-29(近日),仓库整体最近推送 2026-08-03,维护新鲜

未给满分 10 分的原因:技能含本地脚本执行(虽范围明确可审计),且作为合集子技能尚缺少独立于仓库之外的第三方引用佐证,因此评为 9 分而非满分。

七、跟同类 Skills 相比的优势

对比对象 定位 与本 skill 的差异
shipping-and-launch(addyosmani-agent-skills) 面向已在运营的产品,做上线前检查、灰度放量节奏规划与回滚预案,关注的是“这次改动能不能安全地推给线上用户” 服务于生产部署这条轴线;本 skill 服务于仓库可见性与合规这条轴线——判断的不是“能不能上线”,而是“这份源代码能不能被外部世界看到”
create-release-checklist(posit-dev-skills) 面向已经开源的 R 包,在准备新版本发布时生成检查清单并建 GitHub Issue 跟踪进度 针对已公开项目的版本迭代,默认许可证与公开状态已解决;本 skill 覆盖的是从私有到公开的首次跨越,秘密审计与许可证选型是其独有且优先级最高的环节

核心差异化:市面上的“发布类”技能大多默认项目已经是公开的,关注点在版本节奏与上线安全;open-sourcing 处理的是更早、更不可逆的那一步——仓库从私有变公开的一次性决策,把秘密扫描、许可证选择、CI 供应链加固打包成一套顺序明确的工作流,且专门区分“可以事后修”和“发布前必须做对”的步骤。

八、用户评价

该技能目前在第三方平台尚无具名用户评价。其所属的 Trail of Bits 技能市场整体获得安全通讯 tl;dr sec 与 LinkedIn 安全社区账号的关注报道,但相关报道聚焦市场整体,未点名本技能。

九、其他补充

所属 trailofbits/skills 市场中,本技能与 audit-context-building(审计前置理解)、differential-review(差异化代码审查)等技能同属“发布/审计流程”类,但服务阶段不同——open-sourcing 处理的是仓库公开这一次性事件,其余两者服务于日常代码变更的持续审查。

十、安装使用方式

Claude Code 插件市场(推荐):

/plugin marketplace add trailofbits/skills
/plugin install trailofbits/skills/plugins/open-sourcing

Codex:

codex plugin marketplace add trailofbits/skills
codex plugin add open-sourcing@trailofbits

安装后注意事项: 安装无需重启,不需要额外配置或凭据。使用时对 Agent 说“帮我把这个仓库准备好开源”或“检查这个仓库是否可以公开”,技能会按组织画像识别、秘密审计、就绪度检查、文档补齐、许可证选型、CI/仓库设置加固、发布自动化、语言专属实践的顺序引导;秘密审计与就绪度检查两步均有对应脚本可直接运行。

十一、注意事项