1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | algorand-vulnerability-scanner-trailofbits-skills |
| 作者/维护者 | Trail of Bits(插件作者:Omar Inuwa、Paweł Płatek) |
| 来源链接 | https://github.com/trailofbits/skills/tree/main/plugins/building-secure-contracts/skills/algorand-vulnerability-scanner |
| 许可证 | CC-BY-SA-4.0(GitHub API 获取,明确) |
| GitHub Stars / Forks | 6,418 / 555(GitHub API 获取;这是所属 trailofbits/skills 合集仓库的整体数字,不代表本技能个体热度,本技能自身的受欢迎度取证见第 6 章) |
| 最新版本 | 所属插件 building-secure-contracts v1.1.2(含本技能在内共 11 个子技能) |
| 安装方式 | Claude Code 插件市场一条命令:/plugin install trailofbits/skills/plugins/building-secure-contracts |
2. 功能介绍与亮点
algorand-vulnerability-scanner 系统性扫描 Algorand 智能合约(TEAL 汇编与 PyTeal)中的平台特有安全漏洞,编码自 Trail of Bits《Not So Smart Contracts》漏洞数据库,覆盖 Algorand 交易模型独有的 11 类关键漏洞模式:Rekeying 攻击、未校验交易费、资产关闭(CloseRemainderTo)风险、资产 Clawback 风险、应用状态篡改、资产 Opt-In 缺失、最小余额违规、Clear State 程序缺陷、原子交易顺序假设、逻辑签名重用等。这是同插件 6 个链平台漏洞扫描器中覆盖模式数最多的一个(对比 Cosmos 9 类、Substrate 7 类、Solana/Cairo 各 6 类、TON 3 类)。
工作流程:自动识别 .teal/PyTeal 文件与项目结构,逐一核对 11 类漏洞模式,可选调用 Trail of Bits 官方静态分析器 Tealer(tealer contract.teal --detect all)做自动化检测,人工复核未安装 Tealer 时同样可独立工作。
亮点一:每类漏洞都配有对照代码示例(有漏洞的写法 vs 修复后的写法)、具体检查清单、优先级分级(CRITICAL/HIGH/MEDIUM)与官方参考链接(对应 Not So Smart Contracts 仓库路径与 Tealer 检测器名称),不是抽象描述而是可直接照做的检查项。亮点二:附带交易字段校验矩阵(按 Payment/资产转账/应用调用/内部交易分类列出必查字段)与标准化的发现报告模板(含攻击场景推演),产出物可直接用于审计交付。亮点三:给出单元测试建议与 CI/CD 集成命令(tealer approval.teal --detect all --fail-on critical,high),覆盖从人工审查到自动化门禁的完整落地路径。
3. 适用场景
所属分类:安全与合规(核心产出是对照官方漏洞数据库的平台特有安全扫描与修复建议,属于安全实践的具体落地)。
适用于开发或审计 Algorand 智能合约(有状态应用或智能签名)的团队,在功能提交前、审计前或复核已报告漏洞修复效果时,对 TEAL/PyTeal 代码做系统性安全扫描。受益人群:Algorand 生态的 DApp 开发团队、负责智能合约代码审查的安全工程师、需要向新成员讲解 Algorand 特有安全模式的技术负责人。
4. 跨 Agent 兼容性
- Claude Code:原生支持——标准
.claude-plugin/plugin.json插件市场清单 + SKILL.md,一条/plugin install命令安装,/algorand-vulnerability-scanner触发。 - Codex:原生支持——所属仓库 README 明确注明“Codex supports Claude plugin marketplaces directly, so this repository does not need Codex-specific sidecar metadata”,可用
codex plugin marketplace add trailofbits/skills直接安装同一插件市场。 - OpenClaw:未验证——未见相关适配材料。
- Hermes Agent:未验证——未见官方原生支持证据。
5. 推荐理由
algorand-vulnerability-scanner 把 Trail of Bits 对 Algorand 交易模型的专项安全研究,转化为一份可直接照做的漏洞扫描清单——11 类模式逐一配有漏洞代码、修复代码、检查项与官方参考,是同插件覆盖面最广的链平台扫描器。对于 Algorand 生态里普遍缺乏专职安全工程师的团队,这份清单能把“平台特有的坑在哪里、怎么验证已经堵上”从模糊经验变成可勾选的具体动作,尤其适合提交外部审计前的自查与日常代码评审。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 官方 Trail of Bits(知名智能合约安全审计机构)出品;skills.sh 平台该子技能独立安装量 3.9K;被 Snyk 安全领域评测文章个体点名描述并列出具体覆盖模式 |
| 可用性 | 9 | 一条命令安装;SKILL.md 含完整扫描流程、优先级分级、报告模板与 CI/CD 集成命令,另附独立资源文档为 11 类漏洞逐一提供对照代码示例与官方参考;所属仓库最近一次提交为 2026-08-03,维护活跃 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单: ① shell 命令:无强制脚本执行,可选建议调用 Tealer 静态分析器,由用户在自有环境自行安装运行,技能本身不代为执行、不索取额外系统权限; ② 联网外发:无,纯本地代码扫描与报告生成工作流,不外发数据; ③ API key/凭据:不需要任何凭据; ④ 可疑指令:通读 SKILL.md 及漏洞模式资源文件全文未见隐藏指令、混淆代码或异常外发迹象; ⑤ 作者信誉:Trail of Bits 官方仓库,信誉良好; ⑥ License:CC-BY-SA-4.0,明确; ⑦ 维护时间:本技能文件最近一次结构性提交 2026-06-05,所属仓库整体最近提交 2026-08-03,仍在积极维护。
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与 algorand-vulnerability-scanner 的差异 |
|---|---|---|
| Tealer(crytic/tealer,Trail of Bits 自家 TEAL 静态分析器) | 命令行静态分析工具,针对 TEAL 字节码运行固定检测器集合 | 只输出检测器命中列表,不提供攻击场景推演、修复代码示例或交易字段校验矩阵;algorand-vulnerability-scanner 把 Tealer 作为可选自动化检测手段融入更完整的人工复核流程 |
| Algorand 官方开发者文档安全章节(developer.algorand.org) | Algorand 基金会发布的通用开发与安全指引 | 是需要开发者自行归纳整理的分散文档,未针对具体漏洞模式给出可直接对照的检查清单;algorand-vulnerability-scanner 把分散的安全知识收敛为 11 条结构化检查项 |
| Not So Smart Contracts 原始数据库(crytic/not-so-smart-contracts) | algorand-vulnerability-scanner 编码依据的原始漏洞案例仓库 | 是按案例组织的原始文档集合,需要人工检索与代码逐条比对;algorand-vulnerability-scanner 将其转化为会主动扫描代码库、生成项目专属发现报告的可执行流程 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
所属插件 building-secure-contracts 同时打包了另外 5 个链平台漏洞扫描器(Cosmos、Solana、Cairo/StarkNet、Substrate、TON)与 5 个开发指南类子技能,各扫描器编码的漏洞模式数量随平台交易模型复杂度而异,algorand-vulnerability-scanner 目前是其中模式覆盖数最多的一个。
10. 安装使用方式
Claude Code:
/plugin install trailofbits/skills/plugins/building-secure-contracts
安装后无需重启,直接输入 /algorand-vulnerability-scanner 即可在当前项目触发扫描;技能会先识别 TEAL/PyTeal 文件,再逐条核对 11 类漏洞模式并给出优先级排序的发现报告。
Codex:
codex plugin marketplace add trailofbits/skills
codex plugin add building-secure-contracts@trailofbits
11. 注意事项
- 该技能提供的是模式匹配式的安全扫描与修复建议,不能替代专业安全审计团队对复杂业务逻辑的人工审查;
- 若需要 Tealer 自动化检测,需用户自行在本地环境安装(
pip3 install tealer),技能本身不负责安装该外部依赖; - 属于合集仓库
trailofbits/skills下building-secure-contracts插件的 11 个子技能之一,安装该插件会连带装入其余 10 个子技能(含另外 5 个链平台漏洞扫描器与 5 个开发指南助手)。