1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | cairo-vulnerability-scanner-trailofbits-skills |
| 作者/维护者 | Trail of Bits(插件作者:Omar Inuwa、Paweł Płatek) |
| 来源链接 | https://github.com/trailofbits/skills/tree/main/plugins/building-secure-contracts/skills/cairo-vulnerability-scanner |
| 许可证 | CC-BY-SA-4.0(GitHub API 获取,明确) |
| GitHub Stars / Forks | 6,422 / 555(GitHub API 获取;这是所属 trailofbits/skills 合集仓库的整体数字,不代表本技能个体热度,本技能自身的受欢迎度取证见第 6 章) |
| 最新版本 | 所属插件 building-secure-contracts v1.1.2(含本技能在内共 11 个子技能) |
| 安装方式 | Claude Code 插件市场一条命令:/plugin install trailofbits/skills/plugins/building-secure-contracts |
2. 功能介绍与亮点
cairo-vulnerability-scanner 系统性扫描 StarkNet 生态用 Cairo 语言编写的智能合约,编码自 Trail of Bits《Not So Smart Contracts》漏洞数据库,覆盖 Cairo/StarkNet 平台特有的 6 类关键漏洞模式:felt252 算术溢出/下溢(该类型代表有限域元素,未做边界检查的运算会静默环绕)、存储槽冲突、访问控制缺失、felt252 边界校验不当、未经校验的合约地址使用,以及 L1 处理函数缺少调用方校验(#[l1_handler] 若不校验 from_address,任意 L1 合约都能发消息铸造代币)。
工作流程:自动识别 src/*.cairo、Scarb.toml 等 Cairo 项目结构标志,逐类核对漏洞模式,给出针对性 ripgrep 检索命令定位可疑代码,并提供修复代码示例。亮点一:每类漏洞配有漏洞写法/修复写法对照代码、攻击场景描述与优先级分级(CRITICAL/HIGH/MEDIUM),独立资源文档 VULNERABILITY_PATTERNS.md 达 722 行逐类展开检测模式;亮点二:附带 L1-L2 桥接安全审计专项清单(地址范围校验、消息取消机制、双向对称访问控制),覆盖 StarkNet 独有的跨层通信攻击面;亮点三:给出 Caracal(Trail of Bits 官方 Cairo 静态分析器)、单元测试、L1-L2 完整往返集成测试三类命令示例,并附 CI 集成 YAML 片段。
3. 适用场景
所属分类:安全与合规(核心产出是对照官方漏洞数据库的平台特有安全扫描与修复建议,属于安全实践的具体落地)。
适用于开发或审计 StarkNet 智能合约的团队,在合约提交前、审计前或主网部署前,对算术安全、L1 处理函数、签名校验与 L1-L2 桥接逻辑做系统性安全扫描。受益人群:StarkNet DApp 与桥接协议的开发团队、负责 Cairo 合约审计的安全工程师、需要向团队讲解 Cairo 特有安全模式(如 felt252 环绕特性)的技术负责人。
4. 跨 Agent 兼容性
- Claude Code:原生支持——标准
.claude-plugin/plugin.json插件市场清单 + SKILL.md,一条/plugin install命令安装,/cairo-vulnerability-scanner触发。 - Codex:原生支持——所属仓库 README 明确注明“Codex supports Claude plugin marketplaces directly, so this repository does not need Codex-specific sidecar metadata”,可用
codex plugin marketplace add trailofbits/skills直接安装同一插件市场。 - OpenClaw:未验证——未见相关适配材料。
- Hermes Agent:未验证——未见官方原生支持证据。
5. 推荐理由
cairo-vulnerability-scanner 把 Trail of Bits 对 Cairo/StarkNet 的专项安全研究转化为一份可直接照做的漏洞扫描清单,尤其把 L1-L2 跨层消息处理这类 StarkNet 独有的攻击面(不校验 from_address 可导致无限铸币)拆解成具体的检查项与修复代码。对于 StarkNet 生态里普遍缺乏专职智能合约安全工程师的团队,这份清单能在合约上线前把“桥接合约是否对称校验双向访问控制”“L1 处理函数有没有漏掉发送方校验”这类容易被忽视的坑变成可勾选的具体动作。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 官方 Trail of Bits(知名智能合约安全审计机构)出品;安全媒体 Snyk 2026 年评测文章逐一点名 building-secure-contracts 全部 11 个子技能,明确描述本技能覆盖“felt overflow, reentrancy, auth bypass”等具体模式;StarkNet 作为 L2 生态体量小于 Solana/Cosmos,与同插件内 Substrate/Algorand 属同一热度梯队 |
| 可用性 | 9 | 一条命令安装;SKILL.md 含完整扫描流程、优先级分级与检索命令,另附 722 行独立资源文档为 6 类漏洞逐一提供对照代码示例与攻击场景;官方 Caracal 静态分析器可选集成;所属仓库最近一次提交为 2026-08-04,维护活跃 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
① shell 命令:无强制脚本执行,ripgrep/caracal/cairo-test 命令均由用户自行执行,技能不代执行、不索取额外权限;
② 联网外发:无,纯本地代码扫描与报告生成,不外发数据;
③ API key/凭据:不需要任何凭据;
④ 可疑指令:通读全文未见隐藏指令、混淆代码或异常外发迹象;
⑤ 作者信誉:Trail of Bits 官方仓库,信誉良好;
⑥ License:CC-BY-SA-4.0,明确;
⑦ 维护时间:本技能文件最近结构性提交 2026-06-05,仓库整体最近提交 2026-08-04,仍在积极维护。
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与 cairo-vulnerability-scanner 的差异 |
|---|---|---|
| 同插件内 substrate-vulnerability-scanner / ton-vulnerability-scanner | 同一插件下针对 Substrate/Polkadot、TON 平台的姊妹扫描器 | 分别编码 7 类与 3 类平台特有漏洞模式;ton-vulnerability-scanner 的 SKILL.md 明确标注该平台“Manual review primarily (limited automated tools)”,配套官方静态分析工具不如 Cairo 的 Caracal 成熟 |
| Cairo 官方文档安全章节(book.cairo-lang.org) | Cairo 语言团队发布的通用语言与合约开发文档 | 是需要开发者自行归纳整理的分散文档,未针对具体漏洞模式给出可直接对照的检查清单;cairo-vulnerability-scanner 把分散的安全知识收敛为 6 条结构化检查项并给出检索命令 |
| Not So Smart Contracts 原始数据库(crytic/not-so-smart-contracts) | cairo-vulnerability-scanner 编码依据的原始漏洞案例仓库 | 是按案例组织的原始文档集合,需要人工检索与代码逐条比对;cairo-vulnerability-scanner 将其转化为会主动扫描代码库、给出检索命令与修复代码的可执行流程 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
所属插件 building-secure-contracts 同时打包了另外 5 个链平台漏洞扫描器(Algorand、Cosmos、Solana、Substrate、TON)与 5 个开发指南类子技能,各扫描器编码的漏洞模式数量随平台交易模型复杂度而异,cairo-vulnerability-scanner 覆盖 6 类模式,与 Solana 扫描器并列同一梯队。
10. 安装使用方式
Claude Code:
/plugin install trailofbits/skills/plugins/building-secure-contracts
安装后无需重启,直接输入 /cairo-vulnerability-scanner 即可在当前项目触发扫描;技能会先识别 Cairo 项目结构,再逐条核对 6 类漏洞模式并给出优先级排序的发现报告。
Codex:
codex plugin marketplace add trailofbits/skills
codex plugin add building-secure-contracts@trailofbits
11. 注意事项
- 该技能提供模式匹配式的安全扫描与修复建议,不能替代专业安全审计团队对复杂业务逻辑(尤其是跨层桥接的经济模型)的人工审查;
- Caracal 静态分析器与 Starknet Foundry 测试环境需用户自行安装,技能不负责搭建这些外部依赖;
- 属于合集仓库
trailofbits/skills下building-secure-contracts插件的 11 个子技能之一,安装该插件会连带装入其余 10 个子技能。