SkillsScout
SECURITY-COMPLIANCE / 安全与合规

audit-prep-assistant-trailofbits-skills

收录日期 2026-08-04·来源仓库 ↗
受欢迎程度
8
可用程度与相关性
9
安全性
9
8.7SCOUT SCORE

1. 基本信息

项目 内容
名称 audit-prep-assistant-trailofbits-skills
作者/维护者 Trail of Bits(插件作者:Omar Inuwa、Paweł Płatek)
来源链接 https://github.com/trailofbits/skills/tree/main/plugins/building-secure-contracts/skills/audit-prep-assistant
许可证 CC-BY-SA-4.0(GitHub API 获取,明确)
GitHub Stars / Forks 6,417 / 555(GitHub API 获取;这是所属 trailofbits/skills 合集仓库的整体数字,不代表本技能个体热度,本技能自身的受欢迎度取证见第 6 章)
最新版本 所属插件 building-secure-contracts v1.1.2(含本技能在内共 11 个子技能)
安装方式 Claude Code 插件市场一条命令:/plugin install trailofbits/skills/plugins/building-secure-contracts

2. 功能介绍与亮点

audit-prep-assistant 把 Trail of Bits 官方审计前准备清单变成一个可对话执行的四步流程:

  1. 设定审查目标:引导团队回答“最担心哪些模块”“最坏情况是什么”,产出一份可直接同步给审计团队的目标文档。
  2. 清理低垂问题:按项目技术栈自动匹配静态分析命令(Solidity 用 Slither、Rust 用 dylint、Go 用 golangci-lint,Go/Rust/C++ 另有 CodeQL/Semgrep 检查),协助分诊发现项、提升测试覆盖率、清理死代码。
  3. 确保代码可访问性:整理范围内文件清单、在全新环境验证一遍构建说明、冻结审计用的提交版本、标出借用的第三方样板代码。
  4. 生成配套文档:流程图、时序图、用户故事、链上/链下信任边界假设、角色权限地图、函数级不变量说明、术语表,必要时还建议录制讲解视频。

亮点:内置一张“合理化陷阱”对照表,逐条拆穿“README 已经写了不用再写构建说明”“静态分析跑过一次就够了”这类容易导致准备不充分的借口,并给出应对动作;附带一份完整的示例输出模板,让用户在动手前就能看到最终交付物的样子;官方标注建议使用窗口为审计前 1-2 周。

3. 适用场景

所属分类:安全与合规(产出物是面向第三方安全审计的准备文档与检查清单,落在安全领域的具体实践里)。

适用于智能合约/区块链项目团队在提交正式安全审计前,用它系统化梳理审查目标、静态分析结果、测试覆盖率与项目文档,减少审计方“边读代码边补上下文”的时间浪费,让审计聚焦在真正复杂的逻辑上。受益人群:DeFi 协议开发团队、智能合约工程师、第一次准备正式审计缺乏经验的项目负责人。

4. 跨 Agent 兼容性

5. 推荐理由

官方 Trail of Bits 出品的审计准备工具,把“审计前该做什么”从一份静态清单变成一套可执行、按技术栈自适应的流程,产出可直接交给审计团队的文档包,能实质性提升审计效率与发现率,尤其适合第一次准备正式安全审计、不清楚该准备什么的团队。

6. 评分

维度 分数 说明
受欢迎程度 8 官方 Trail of Bits(知名智能合约安全审计机构)出品;skills.sh 平台该子技能独立安装量 4.2K;被 Snyk 安全领域评测文章点名收录
可用性 9 一条命令安装;SKILL.md 含完整四步流程、按技术栈自适应的命令、示例输出模板与使用时间线;所属仓库最近一次提交为 2026-08-03,维护活跃
安全性 9 见下方检查清单

安全检查清单: ① shell 命令:仅建议性列出 Slither/dylint/golangci-lint 等命令供用户在自有环境自行执行,技能本身不代为执行、不索取额外系统权限; ② 联网外发:无,纯本地静态分析与文档生成工作流,不外发数据; ③ API key/凭据:不需要任何凭据; ④ 可疑指令:通读 SKILL.md 全文未见隐藏指令、混淆代码或异常外发迹象; ⑤ 作者信誉:Trail of Bits 官方仓库,信誉良好; ⑥ License:CC-BY-SA-4.0,明确; ⑦ 维护时间:本技能文件最近一次提交 2026-06-05,所属仓库整体最近提交 2026-08-03,仍在积极维护。

7. 跟同类 Skills 相比的优势

对比对象 定位 与 audit-prep-assistant 的差异
Slither(crytic/slither,Trail of Bits 自家静态分析引擎) 纯 Solidity 静态分析工具,内置 90+ 检测器 只输出漏洞列表,不覆盖测试覆盖率梳理、文档生成、审计范围整理等准备性工作;audit-prep-assistant 把 Slither 作为流程中的一步来调用,而非替代品
OpenZeppelin Audit Readiness Guide(learn.openzeppelin.com) 人工撰写的静态审计准备指南文档 内容全面但是一份需要自行逐条对照执行的文字指南,不能按项目实际技术栈自动生成命令、也不能对话式追问细节或直接产出文档草稿
awesome-audits-checklists(TradMod,GitHub 精选资源列表) 收录多家安全公司审计前准备清单的链接合集 是索引型的资源列表,需要用户自行查找并逐一套用;不具备可执行、按技术栈自适应或自动生成文档的能力

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

同插件下还有 code-maturity-assessor(跨 9 维度的一次性成熟度评分卡)与 secure-workflow-guide(面向日常提交的持续安全校验),三者时间窗口互补:code-maturity-assessor 做整体诊断、audit-prep-assistant 做审计前冲刺准备、secure-workflow-guide 做日常持续校验。

10. 安装使用方式

Claude Code

/plugin install trailofbits/skills/plugins/building-secure-contracts

安装后无需重启,直接输入 /audit-prep-assistant 即可在当前项目触发四步准备流程;技能会根据项目语言自动选择对应的静态分析命令。

11. 注意事项