1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | audit-prep-assistant-trailofbits-skills |
| 作者/维护者 | Trail of Bits(插件作者:Omar Inuwa、Paweł Płatek) |
| 来源链接 | https://github.com/trailofbits/skills/tree/main/plugins/building-secure-contracts/skills/audit-prep-assistant |
| 许可证 | CC-BY-SA-4.0(GitHub API 获取,明确) |
| GitHub Stars / Forks | 6,417 / 555(GitHub API 获取;这是所属 trailofbits/skills 合集仓库的整体数字,不代表本技能个体热度,本技能自身的受欢迎度取证见第 6 章) |
| 最新版本 | 所属插件 building-secure-contracts v1.1.2(含本技能在内共 11 个子技能) |
| 安装方式 | Claude Code 插件市场一条命令:/plugin install trailofbits/skills/plugins/building-secure-contracts |
2. 功能介绍与亮点
audit-prep-assistant 把 Trail of Bits 官方审计前准备清单变成一个可对话执行的四步流程:
- 设定审查目标:引导团队回答“最担心哪些模块”“最坏情况是什么”,产出一份可直接同步给审计团队的目标文档。
- 清理低垂问题:按项目技术栈自动匹配静态分析命令(Solidity 用 Slither、Rust 用 dylint、Go 用 golangci-lint,Go/Rust/C++ 另有 CodeQL/Semgrep 检查),协助分诊发现项、提升测试覆盖率、清理死代码。
- 确保代码可访问性:整理范围内文件清单、在全新环境验证一遍构建说明、冻结审计用的提交版本、标出借用的第三方样板代码。
- 生成配套文档:流程图、时序图、用户故事、链上/链下信任边界假设、角色权限地图、函数级不变量说明、术语表,必要时还建议录制讲解视频。
亮点:内置一张“合理化陷阱”对照表,逐条拆穿“README 已经写了不用再写构建说明”“静态分析跑过一次就够了”这类容易导致准备不充分的借口,并给出应对动作;附带一份完整的示例输出模板,让用户在动手前就能看到最终交付物的样子;官方标注建议使用窗口为审计前 1-2 周。
3. 适用场景
所属分类:安全与合规(产出物是面向第三方安全审计的准备文档与检查清单,落在安全领域的具体实践里)。
适用于智能合约/区块链项目团队在提交正式安全审计前,用它系统化梳理审查目标、静态分析结果、测试覆盖率与项目文档,减少审计方“边读代码边补上下文”的时间浪费,让审计聚焦在真正复杂的逻辑上。受益人群:DeFi 协议开发团队、智能合约工程师、第一次准备正式审计缺乏经验的项目负责人。
4. 跨 Agent 兼容性
- Claude Code:原生支持——标准
.claude-plugin/plugin.json插件市场清单 + SKILL.md,一条/plugin install命令即可安装并通过/audit-prep-assistant触发。 - Codex:未验证——仓库内含
agents/openai.yaml,但内容仅为图标与品牌色等界面展示元数据,未见 Codex 原生 AGENTS.md 格式的兼容性声明。 - OpenClaw:未验证——未见相关适配材料。
- Hermes Agent:未验证——第三方技能聚合平台收录了该仓库的技能条目,但未证实为官方原生支持,不作为兼容性依据。
5. 推荐理由
官方 Trail of Bits 出品的审计准备工具,把“审计前该做什么”从一份静态清单变成一套可执行、按技术栈自适应的流程,产出可直接交给审计团队的文档包,能实质性提升审计效率与发现率,尤其适合第一次准备正式安全审计、不清楚该准备什么的团队。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 8 | 官方 Trail of Bits(知名智能合约安全审计机构)出品;skills.sh 平台该子技能独立安装量 4.2K;被 Snyk 安全领域评测文章点名收录 |
| 可用性 | 9 | 一条命令安装;SKILL.md 含完整四步流程、按技术栈自适应的命令、示例输出模板与使用时间线;所属仓库最近一次提交为 2026-08-03,维护活跃 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单: ① shell 命令:仅建议性列出 Slither/dylint/golangci-lint 等命令供用户在自有环境自行执行,技能本身不代为执行、不索取额外系统权限; ② 联网外发:无,纯本地静态分析与文档生成工作流,不外发数据; ③ API key/凭据:不需要任何凭据; ④ 可疑指令:通读 SKILL.md 全文未见隐藏指令、混淆代码或异常外发迹象; ⑤ 作者信誉:Trail of Bits 官方仓库,信誉良好; ⑥ License:CC-BY-SA-4.0,明确; ⑦ 维护时间:本技能文件最近一次提交 2026-06-05,所属仓库整体最近提交 2026-08-03,仍在积极维护。
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与 audit-prep-assistant 的差异 |
|---|---|---|
| Slither(crytic/slither,Trail of Bits 自家静态分析引擎) | 纯 Solidity 静态分析工具,内置 90+ 检测器 | 只输出漏洞列表,不覆盖测试覆盖率梳理、文档生成、审计范围整理等准备性工作;audit-prep-assistant 把 Slither 作为流程中的一步来调用,而非替代品 |
| OpenZeppelin Audit Readiness Guide(learn.openzeppelin.com) | 人工撰写的静态审计准备指南文档 | 内容全面但是一份需要自行逐条对照执行的文字指南,不能按项目实际技术栈自动生成命令、也不能对话式追问细节或直接产出文档草稿 |
| awesome-audits-checklists(TradMod,GitHub 精选资源列表) | 收录多家安全公司审计前准备清单的链接合集 | 是索引型的资源列表,需要用户自行查找并逐一套用;不具备可执行、按技术栈自适应或自动生成文档的能力 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
同插件下还有 code-maturity-assessor(跨 9 维度的一次性成熟度评分卡)与 secure-workflow-guide(面向日常提交的持续安全校验),三者时间窗口互补:code-maturity-assessor 做整体诊断、audit-prep-assistant 做审计前冲刺准备、secure-workflow-guide 做日常持续校验。
10. 安装使用方式
Claude Code:
/plugin install trailofbits/skills/plugins/building-secure-contracts
安装后无需重启,直接输入 /audit-prep-assistant 即可在当前项目触发四步准备流程;技能会根据项目语言自动选择对应的静态分析命令。
11. 注意事项
- 技能建议的静态分析工具(Slither/dylint/golangci-lint 等)需用户自行在本地或 CI 环境安装,技能本身不负责安装这些外部依赖;
- 该技能是准备流程的引导与文档生成工具,不能替代专业审计团队的人工代码审查;
- 属于合集仓库
trailofbits/skills下building-secure-contracts插件的 11 个子技能之一,安装插件会连带装入其余 10 个子技能(含 6 个链平台漏洞扫描器与另外 4 个开发指南助手)。