1. 基本信息
| 字段 | 内容 |
|---|---|
| 名称 | secure-workflow-guide-trailofbits-skills |
| 作者/维护者 | Omar Inuwa、Paweł Płatek(Trail of Bits) |
| 来源链接 | https://github.com/trailofbits/skills/tree/main/plugins/building-secure-contracts/skills/secure-workflow-guide |
| 许可证 | CC-BY-SA-4.0(GitHub API 获取) |
| GitHub Stars | 6,416(trailofbits/skills 合集仓库整体,GitHub API 获取;该数字不代表本技能个体热度,详见第 6 章说明) |
| Forks | 555(GitHub API 获取) |
| 最新版本 | 所属插件 building-secure-contracts v1.1.2(.claude-plugin/plugin.json) |
| 安装方式 | Claude Code / Codex 插件市场(见第 10 章) |
2. 功能介绍与亮点
secure-workflow-guide 是 Trail of Bits 官方安全工具箱 building-secure-contracts 插件中的一个子技能,把该公司沉淀多年的智能合约安全开发实践固化成一套可重复执行的 5 步工作流:
- 已知问题扫描:调用 Slither 70+ 检测器,按严重程度列出发现并给出文件/行号定位与修复建议;
- 特性专项检测:按需检查可升级性(17 类升级风险)、ERC 标准合规性、代币集成安全,不适用的项目自动跳过;
- 可视化安全巡检:生成继承关系图、函数摘要图、变量授权图,用来发现自动化工具难以捕捉的结构性问题;
- 安全属性文档化:帮助梳理状态机不变量、访问控制、算术精度等关键属性,并引导搭建 Echidna(属性模糊测试)/Manticore(符号执行);
- 人工复核清单:覆盖隐私、抢跑(front-running)、密码学、DeFi 交互(预言机操纵、闪电贷)等自动化工具容易漏检的领域。
流程结束后输出结构化的安全报告、按优先级排序的行动计划与工作流完成度清单。所有第三方工具(Slither/Echidna/Manticore)均为可选依赖,未安装时技能会自动降级为人工分析而非中断。
3. 适用场景
所属分类:安全与合规
面向 Solidity / EVM 智能合约开发者,尤其适合:在每次代码提交或上线前做标准化安全自检的 Web3 工程团队;准备接受专业审计、希望提前把“能自查出来的问题”清零的项目方;以及缺乏专职安全工程师、需要一套结构化清单降低遗漏风险的中小团队。
4. 跨 Agent 兼容性
- Claude Code:原生支持,通过官方插件市场一条命令安装。
- Codex:官方明确支持——仓库 README 写明“Codex supports Claude plugin marketplaces directly”,并给出
codex plugin marketplace add专用安装命令。 - OpenClaw:未验证(仓库文档未提及)。
- Hermes Agent:未验证(仓库文档未提及)。
5. 推荐理由
顶级智能合约安全研究机构 Trail of Bits 官方出品,把公司内部审计前的标准操作流程直接封装成可复用的 Agent 工作流;纯提示词编排、零强制代码执行;在 skills.sh 的第三方安装统计中,它是 building-secure-contracts 插件 11 个子技能里安装量最高的一个,是该工具箱事实上的入口技能。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 8 | 官方 Trail of Bits 出品;安全媒体 Snyk 2026 年发布的评测文章将 building-secure-contracts 列为智能合约/区块链开发者 Claude Skills 首位,并单独点评本技能提供的“5 步验证流程”;第三方安装统计站 skills.sh 显示本技能安装量在同插件 11 个子技能中排名第一 |
| 可用性 | 9 | SKILL.md 完整说明 5 步流程,并附独立的 WORKFLOW_STEPS.md、EXAMPLE_REPORT.md 参考文档;Slither/Echidna/Manticore 等外部工具均为可选,不可用时自动降级为人工分析而不中断;所属仓库近期仍有推送记录,维护活跃;无付费依赖 |
| 安全性 | 9 | 纯提示词编排,SKILL.md 与配套资源文件中未发现强制 shell 执行或数据外联指令;仅在用户本机已安装第三方安全工具时才会调用,权限边界清晰;License(CC-BY-SA-4.0)明确;作者为知名安全机构,无刷量或虚假宣传迹象 |
安全检查清单: ① Shell 命令:无强制执行,仅在用户已装 Slither 等工具时建议性调用,权限由用户自身工具链界定; ② 联网外发:无,全部分析基于用户提供的本地代码; ③ API Key / 凭据:不要求,也不涉及存储; ④ 可疑指令:未发现 prompt injection 或混淆代码迹象; ⑤ 作者信誉:Trail of Bits,公认的智能合约安全审计机构,无造假迹象; ⑥ License:CC-BY-SA-4.0,明确; ⑦ 维护时间:所属仓库近期仍有推送,非弃置项目。
综合评分 = 三项均值 = 8.7。
7. 跟同类 Skills 相比的优势
| 同类项目 | 定位 | 与本技能的差异 |
|---|---|---|
| token-integration-analyzer(同插件姊妹技能) | 专注 ERC20/ERC721 代币标准合规与 20+ “非标准代币”模式检测 | 只覆盖代币集成这一个安全维度;secure-workflow-guide 覆盖包含代币集成在内的完整 5 步安全流程,代币专项检测不足时会引导切换到该姊妹技能 |
| SecSkills Web3 Pentesting | 面向攻击视角的 Web3 渗透测试技能,提供可复用的漏洞利用代码,覆盖重入攻击、闪电贷攻击、预言机操纵等 | 立场相反:该技能教“如何攻破”,本技能教“如何在部署前系统性自查并加固” |
| Arkham Intelligence API | 链上情报与钱包/资金流向分析工具,覆盖 10+ 条链的实体分析与大额转账监控 | 关注的是已部署合约的链上行为追踪,而非代码层面的开发期安全审计,两者解决的是产品生命周期不同阶段的问题 |
8. 用户评价
该技能目前在第三方平台尚无具名个人用户评价。可查证的第三方权威信号来自安全公司 Snyk 2026 年发布的评测文章,文中将 building-secure-contracts 插件列为“智能合约与区块链开发者 Claude Skills”首位,并专门点评本技能提供的 5 步验证流程(Slither 扫描、特性检测、可视化巡检、属性测试、人工复核)。
9. 其他补充
该技能所属的 trailofbits/skills 市场同时为每个子技能提供了 OpenAI Codex 专用的 UI 适配元数据(agents/openai.yaml,图标与品牌色),体现官方对多 Agent 生态的持续投入,而非仅面向 Claude Code 单一平台。
10. 安装使用方式
Claude Code:
/plugin marketplace add trailofbits/skills
/plugin install trailofbits/skills/plugins/building-secure-contracts
Codex:
codex plugin marketplace add trailofbits/skills
codex plugin add building-secure-contracts@trailofbits
安装完成后,在对话中描述“帮我做一次上线前安全自检”或直接触发 /secure-workflow-guide 即可开始;插件会同时装入其余 10 个子技能(如 token-integration-analyzer、guidelines-advisor 等),可按需单独调用。若本机未安装 Slither/Echidna/Manticore,技能会自动提示并降级为人工分析模式,无需额外配置即可先跑起来。
11. 注意事项
- 该技能是 building-secure-contracts 插件(11 个子技能合集)的一部分,安装插件会同时装入其余 10 个子技能;
- 第 1、4 步的深度分析依赖用户自行安装 Slither / Echidna / Manticore 等第三方开源安全工具,未安装时降级为人工分析,深度会打折扣;
- 面向 Solidity / EVM 智能合约场景设计;针对 Solana、Cosmos、Algorand、Cairo、Substrate、TON 等非 EVM 链的漏洞扫描需求,应改用同插件内对应链的专用扫描器;
- OpenClaw 与 Hermes Agent 上的兼容性尚未验证。