1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | token-integration-analyzer-trailofbits-skills |
| 作者/维护者 | Trail of Bits(插件作者:Omar Inuwa、Paweł Płatek) |
| 来源链接 | https://github.com/trailofbits/skills/tree/main/plugins/building-secure-contracts/skills/token-integration-analyzer |
| 许可证 | CC-BY-SA-4.0(GitHub API 获取,明确) |
| GitHub Stars / Forks | 6,417 / 555(GitHub API 获取;这是所属 trailofbits/skills 合集仓库的整体数字,不代表本技能个体热度,本技能自身的受欢迎度取证见第 6 章) |
| 最新版本 | 所属插件 building-secure-contracts v1.1.2(含本技能在内共 11 个子技能) |
| 安装方式 | Claude Code 插件市场一条命令:/plugin install trailofbits/skills/plugins/building-secure-contracts |
2. 功能介绍与亮点
token-integration-analyzer 把 Trail of Bits 的《Token Integration Checklist》与“Weird ERC20”已知非标准代币行为数据库变成一套可对话执行的分析流程,覆盖两类场景:
- 代币实现自查:判断你正在开发的代币是否严格遵循 ERC20/ERC721 标准;
- 代币接入审查:分析你的协议在接入任意第三方代币时,能否正确处理各种“怪异”非标准行为。
分析分五个阶段:判断分析对象与平台 → 若为 Solidity 项目辅助调用 Slither 系列命令(slither-check-erc 做标准合规检查、slither-prop 生成可测试的不变量属性)→ 逐条代码分析 → 若代币已部署,可选查询链上持有人分布与流通量等公开数据 → 输出分级风险评估报告。
覆盖 10 大评估类别,其中“怪异 ERC20 模式”一项列举了 24 种真实存在的非标准代币行为并各配真实案例,例如 USDT/BNB 的 transfer 不返回布尔值、STA/PAXG 的转账收费、Ampleforth 的余额自动 rebase、USDC/USDT 的可暂停与黑名单、DAI 的闪电铸造、UNI 的大额 approve 会 revert 等——这些都是真实发生过安全事故或集成陷阱的模式,逐一列出让审查者不必凭记忆回想边角案例。
亮点:内置一张“合理化陷阱”对照表,专门拆穿“ERC20 检查通过就等于集成安全”“用了 OpenZeppelin 库肯定没问题”“这个代币团队很知名,默认它标准”等 8 种常见偷懒结论,并给出应做的补充核查动作;附带完整示例输出报告模板,动手前即可预览最终交付物形态。
3. 适用场景
所属分类:安全与合规(产出物是代币安全风险评估报告与合规检查清单,落在安全审计的具体实践里)。
适用于要发行自有代币、或协议需要接入第三方代币(如 DeFi 借贷/交易协议接受 USDT、DAI、UNI 等作为抵押品或交易对)的智能合约开发团队,用它系统性排查代币实现是否标准合规、集成逻辑能否正确处理各类非标准代币行为,避免因遗漏某个真实存在的“怪异代币”模式(如转账扣费、余额自动变化、缺失返回值)导致资金被错误计算或锁死。受益人群:DeFi 协议工程师、代币发行方、面向 Solidity/EVM 生态的智能合约安全审计人员。
4. 跨 Agent 兼容性
- Claude Code:原生支持——标准
.claude-plugin/plugin.json插件市场清单 + SKILL.md,一条/plugin install命令即可安装并通过/token-integration-analyzer触发。 - Codex:未验证——仓库内含
agents/openai.yaml,但内容仅为图标与品牌色等界面展示元数据,未见 Codex 原生 AGENTS.md 格式的兼容性声明。 - OpenClaw:未验证——未见相关适配材料。
- Hermes Agent:未验证——第三方技能聚合平台收录了该仓库的技能条目,但未证实为官方原生支持,不作为兼容性依据。
5. 推荐理由
官方 Trail of Bits 出品,把易被遗漏的“代币非标准行为”知识(20+ 种真实案例)沉淀成一套可执行的分析流程,帮助开发者在代币实现与第三方代币接入两个方向上系统排查合规与集成风险,避免因个别代币的非标准行为导致资金损失。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 8 | 官方 Trail of Bits(知名智能合约安全审计机构)出品;skills.sh 平台该子技能独立安装量 4.1K;被 Snyk 安全领域评测文章《Top 4 Claude Skills for Smart Contract and Blockchain Developers》点名收录,原文用一句话专门介绍其“ERC20/ERC721 conformity and 20+ weird token patterns”能力 |
| 可用性 | 9 | 一条命令安装;SKILL.md 含完整五阶段流程、10 大评估类别的独立参考文档(ASSESSMENT_CATEGORIES.md)与完整报告模板(REPORT_TEMPLATES.md);不依赖 Slither 时也可退化为人工分析(SKILL.md 明确写出“无法运行 Slither 时须手工核对全部准则或说明原因”的应对方式);所属仓库最近一次提交为 2026-08-03,维护活跃 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
① shell 命令:仅建议性列出 slither-check-erc、slither --print human-summary/contract-summary、slither-prop 等命令供用户在自有环境自行执行,技能本身不代为执行、不索取额外系统权限;
② 联网外发:核心流程为本地代码静态分析与文档生成,不强制联网;仅当用户主动提供已部署合约地址与 RPC 端点时,才会查询该代币在公开链上的持有人分布等公开数据,属用户自行发起的公开数据查询,非技能私自外发;
③ API key/凭据:不需要任何凭据;可选链上查询所用的 RPC 端点由用户自行提供,技能不存储;
④ 可疑指令:通读 SKILL.md 及两份参考文档全文未见隐藏指令、混淆代码或异常外发迹象;
⑤ 作者信誉:Trail of Bits 官方仓库,信誉良好;
⑥ License:CC-BY-SA-4.0,明确;
⑦ 维护时间:本技能文件最近一次提交 2026-06-05,所属仓库整体最近提交 2026-08-03,仍在积极维护。
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与 token-integration-analyzer 的差异 |
|---|---|---|
| SecSkills Web3 Pentesting(trilwu/secskills,5★,MIT) | 面向智能合约与 DeFi 的进攻性渗透测试技能,覆盖重入攻击、价格预言机操纵、闪电贷利用等攻击手法与配套 exploit 代码 | 视角是“如何攻破合约”,未针对 ERC20/ERC721 标准合规与非标准代币行为提供专门检查清单;token-integration-analyzer 是防御性的合规与集成安全审查,两者互补而非替代 |
| weird-erc20(d-xo/weird-erc20,1,702★) | 社区维护的“非标准 ERC20 代币行为”案例数据库,纯 Markdown 文档 | 只是一份需要人工逐条比对的参考清单,不具备读取代码、自动判断项目是否命中某个模式、也不能结合 Slither 输出生成结构化风险报告的能力;token-integration-analyzer 把这份数据库操作化为可对话执行的分析流程 |
| solana-vulnerability-scanner(同插件姊妹技能) | 聚焦 Solana/Anchor 平台特有的 6 类合约漏洞(任意 CPI、PDA 校验、所有权检查等) | 是链平台专属的漏洞扫描器,不覆盖 ERC20/ERC721 代币标准合规与非标准代币集成风险;两者服务不同的审查维度,可配合使用 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
同插件下的 audit-prep-assistant(审计前准备清单)、secure-workflow-guide(日常提交安全自查)与 code-maturity-assessor(整体成熟度评分)覆盖不同审查维度,可与 token-integration-analyzer 组合使用:前三者管“这个项目整体准备好了吗”,token-integration-analyzer 专门管“代币相关的实现与集成是否踩了已知的坑”。
10. 安装使用方式
Claude Code:
/plugin install trailofbits/skills/plugins/building-secure-contracts
安装后无需重启,直接输入 /token-integration-analyzer 即可触发分析流程;技能会先询问分析对象是代币实现还是代币集成、涉及哪种代币标准,如提供已部署合约地址还可做链上数据分析。
11. 注意事项
- 技能建议的 Slither 系列命令需用户自行在本地或 CI 环境安装 Slither,技能本身不负责安装该外部依赖;
- 链上分析部分(第四阶段)仅在用户提供合约地址与 RPC 端点时触发,未部署或不提供地址时会跳过该阶段;
- 主要覆盖 ERC20/ERC721 与 Solidity/EVM 生态,对其他代币标准或非 EVM 链的代币模型未做针对性覆盖;
- 属于合集仓库
trailofbits/skills下building-secure-contracts插件的 11 个子技能之一,安装插件会连带装入其余 10 个子技能(含 6 个链平台漏洞扫描器与另外 4 个开发指南助手)。