一、基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 正式名称 | vulnerability-triage-brocards(合集仓库子技能,完整标识见下) | 合集仓库子目录名 |
| 所属合集仓库 | trailofbits/skills(Trail of Bits Skills Marketplace,官方安全技能市场) | GitHub API |
| 作者/维护者 | Alexis Challande(plugin.json 声明,联系邮箱 opensource@trailofbits.com) | 插件 plugin.json |
| 来源链接 | https://github.com/trailofbits/skills/tree/main/plugins/vulnerability-triage-brocards | — |
| 许可证 | CC-BY-SA-4.0(署名-相同方式共享,仓库根目录确认) | GitHub API |
| 合集仓库整体 Stars/Forks | 6,404 / 553(注:该数字属整个合集仓库,不代表本技能自身热度,仅供了解所属市场规模) | GitHub API |
| 该技能自身活跃度 | 合并入库的唯一提交为 2026-07-29(PR #201,评审 0 条);仓库整体最近推送 2026-08-02 | GitHub API(按路径过滤提交历史) |
| 插件版本 | v0.1.0 | plugin.json |
| 安装方式 | Claude Code / Codex 插件市场一条命令安装(见第十章) | 官方 README |
二、功能介绍与亮点
vulnerability-triage-brocards 解决的是安全审计与漏洞管理中一个真实存在的瓶颈:漏洞报告(无论来自 CVE 公告、赏金猎人提交,还是近年兴起的 agent 自动化挖洞管线)数量庞大,但相当一部分不值得投入人工深挖。这个技能把判断“该不该深入调查”这件事,固化成 7 条可证伪的判定准则(brocards,源自法律术语中的“法谚”),逐条给出 PASS / DISMISS / NEEDS-MORE-INFO 结论:
- 7 条判据覆盖典型误判场景:报告是否有清晰威胁模型、攻击者能力是否已经反噬漏洞本身的价值、漏洞路径在实际使用中是否可达、行为是否只是规范要求的正常实现、行为是否已在文档中明确说明、修复代价是否比漏洞本身更具破坏性、CVE 编号或 CVSS 分数本身是否足以构成证据
- 专门列出“常见推理陷阱”清单,正反两面都有:既提醒不要因为“只在 debug 模式触发”“没人用那个接口”就草率否决真实漏洞,也提醒不要因为“有 CVE 编号”“CVSS 分数高”就不加甄别地采信
- 明确定位在漏洞发现管线的哪个环节:位于自动化/人工挖洞与深入验证(PoC、可利用性证明)之间的质量闸口,用于过滤原始发现,而非用来寻找新漏洞或证明已确认漏洞的可利用性
- 方法论改编自安全研究者 William Woodruff 2026 年发表的博文《Brocards for vulnerability triage》,7 条准则均附来源引用,并非临时拼凑
三、适用场景
固定分类:安全与合规
适合安全审计团队、企业内部安全工程师、开源项目维护者在面对外部提交的漏洞报告(CVE、bug bounty 提交、第三方安全公告)时,快速判断是否值得投入资源深挖;对于已经在用 agent 自动化挖洞(fuzzing、模式扫描等)的团队尤其有价值——这类管线产生的原始发现里相当一部分是误报或价值极低的理论漏洞,本技能可作为人工复核前的第一道质量闸口,避免安全工程师被大量低价值发现淹没。
四、跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | 官方安装方式即 Claude Code 插件市场机制(.claude-plugin/plugin.json + /plugin install),SKILL.md 遵循 Claude Agent Skills 标准格式 |
| Codex | 原生支持 | 仓库根 README 明确写明“Codex supports Claude plugin marketplaces directly”,并给出 codex plugin marketplace add 专用安装命令(已抓取原文验证) |
| OpenClaw | 未验证 | 已抓取材料未提及 OpenClaw 支持,未为此单独搜索 |
| Hermes Agent | 未验证 | 已抓取材料未提及 Hermes 支持 |
五、推荐理由
“这个漏洞报告到底值不值得深挖”是安全团队每天都要做、却很少有系统方法的判断——大多数时候全凭经验直觉,容易在两个方向上都出错:轻率驳回真实风险,或者因为“有 CVE 编号”就投入资源追查一个理论漏洞。vulnerability-triage-brocards 把这个判断转成 7 条可证伪、可复现的检验标准,并且刻意在两个方向上都设了“反例清单”防止走偏。它是纯提示词工作流,不执行任何代码、不产生任何外部调用,复制即用、零配置;出自 Trail of Bits 这样以严谨著称的安全审计机构,方法论本身也有可查的外部出处。对于刚开始承接安全审计工作、还没有成型漏洞分诊流程的团队,这是一个几乎零成本就能落地的起点。
六、评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 所属市场由 Trail of Bits(一线安全研究与审计机构)官方出品持续维护,插件本身近日刚随官方 PR 合并上线,尚未积累独立的第三方讨论或引用 |
| 可用性 | 9 | 纯 SKILL.md + 参考文档,无需任何外部二进制、API Key 或付费依赖;/plugin install 一条命令安装;文档结构完整(含 When to Use / When NOT to Use / 流程图 / 输出模板 / 常见推理陷阱清单 / references 补充说明),仓库整体维护活跃 |
| 安全性 | 9 | 见下方安全检查清单 |
| 综合评分 | 8.3 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | SKILL.md 未声明 allowed-tools 限制;实际内容为纯分析判断流程,指令中不涉及执行任何 shell 命令、脚本或代码 |
| ② 运行时联网外发 | 全程基于对话内文本判断,未发现任何网络请求或数据外发行为 |
| ③ API Key/凭据 | 不要求任何凭据或密钥 |
| ④ 可疑指令排查 | 已完整抓取并逐段阅读 SKILL.md 全文,未发现 prompt injection 或要求执行流程外操作的隐藏指令 |
| ⑤ 作者/组织信誉 | Trail of Bits——知名安全研究与审计公司,plugin.json 具名声明作者与官方联系邮箱 |
| ⑥ License | CC-BY-SA-4.0,仓库根目录明确声明;提示:衍生分发需遵守“相同方式共享”条款 |
| ⑦ 最近维护 | 合并入库提交为 2026-07-29,仓库整体最近推送 2026-08-02,维护活跃 |
未给满分 10 分的原因:内容属纯提示词、无代码执行,但作为新上线插件尚缺少独立的第三方审计或引用佐证,因此评为 9 分而非满分。
七、跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本 skill 的差异 |
|---|---|---|
| fp-check(同市场) | 对某一个已经怀疑存在的具体漏洞,做深入验证并给出 TRUE POSITIVE / FALSE POSITIVE 结论 | 处于分诊管线的下游——回答“这一个具体发现是不是真的”;本 skill 处于上游——回答“这一批原始报告哪些值得投入资源深挖”,两者定位互补而非重叠 |
| claude-bug-bounty(shuvonsec,MIT 许可) | 面向赏金猎人的一站式挖洞工具包,内含 triage-validation 组件(7 问检验是否在项目范围内、是否符合赏金计划认可的影响类型) | 视角是“攻击者/赏金猎人如何判断一个发现值不值得提交换钱”,判据围绕项目范围与赏金计划规则;本 skill 视角是“防御方/审计方如何判断一份报告值不值得深挖”,判据是通用安全原则,不绑定任何特定赏金平台 |
核心差异化:市面上的漏洞分诊类技能大多要么聚焦“验证单个发现的可利用性”,要么服务于赏金猎人的提交决策;本 skill 是少数面向审计方/防御方、覆盖 CVE 公告与内部审计场景的通用分诊框架,且专门考虑了 agent 自动化挖洞产生的海量低价值发现这一新兴痛点。
八、用户评价
该技能于近日随官方 PR 合并上线,目前在第三方平台尚无具名用户评价。
九、其他补充
本技能改编自安全研究者 William Woodruff 2026 年 4 月发表的博文《Brocards for vulnerability triage》,SKILL.md 中附有原文链接。所属 trailofbits/skills 市场同时收录 fp-check(验证单个发现是否为真阳性)、supply-chain-risk-auditor(审计依赖引入的供应链风险)等技能,可与本技能组合覆盖漏洞管理全流程的不同环节。
十、安装使用方式
Claude Code 插件市场(推荐):
/plugin marketplace add trailofbits/skills
/plugin install trailofbits/skills/plugins/vulnerability-triage-brocards
Codex:
codex plugin marketplace add trailofbits/skills
codex plugin add vulnerability-triage-brocards@trailofbits
安装后注意事项: 安装无需重启,且不需要任何额外配置或凭据。就绪后直接把待评估的漏洞报告、CVE 描述或安全发现贴给 Agent 并要求“用 vulnerability-triage-brocards 做分诊”,技能会逐条给出 7 项判据的 PASS/DISMISS/NEEDS-MORE-INFO 结论与最终建议。
十一、注意事项
- 明确排除的场景:本技能不用于主动挖掘新漏洞,也不用于证明一个已确认发现的可利用性——这两类需求应使用管线中其它专职技能;
- License 为 CC-BY-SA-4.0,企业二次分发衍生代码前建议法务确认“相同方式共享”条款的适用范围;
- 该技能是“合集仓库中的一个子技能”,来源链接与安装命令务必使用本报告给出的子目录级路径,而非仓库根链接;
- 插件版本为 v0.1.0,属较早期版本号,尚未经过大规模生产验证;除 Claude Code / Codex 外,OpenClaw、Hermes Agent 的兼容性尚无可验证材料,如需在其他 Agent 环境使用请自行测试。