1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | wycheproof-trailofbits-skills |
| 作者/维护者 | Trail of Bits(技能打包),底层测试向量由 C2SP 社区维护(最初由 Google 发起) |
| 来源链接 | https://github.com/trailofbits/skills/tree/main/plugins/testing-handbook-skills/skills/wycheproof |
| 许可证 | 技能内容:CC BY-SA 4.0;底层项目 C2SP/wycheproof:Apache-2.0(均来自仓库文件核实) |
| GitHub Stars/Forks | 底层项目 C2SP/wycheproof:3,092★ / 332 forks(GitHub API,2026-08-04);技能装量 3.9K(skills.sh,与同插件其他子技能持平) |
| 最新版本 | 所属插件 testing-handbook-skills v1.0.2 |
| 安装方式 | Claude Code / Codex 插件市场,见第 10 章 |
2. 功能介绍与亮点
Wycheproof 覆盖 AES-GCM、ChaCha20-Poly1305、ECDSA、EdDSA、RSA、ECDH 等主流算法的密码学测试向量集合,每条向量标注 valid/invalid/acceptable 预期结果,并注明针对的具体已知攻击(签名可展性、无效曲线攻击、DER 编码缺陷、padding oracle 等)。
亮点:
- 真实战绩:SKILL.md 内含完整案例——用该向量在 npm
elliptic库(3000+ 依赖方)中发现 3 个真实 CVE(CVE-2024-42459/42460/42461),附根因定位与修复代码 - 官方双语言示例:提供可直接运行的 Python(pytest)与 JavaScript(Mocha)测试骨架
- 持续更新:底层项目由 C2SP 社区维护,最近提交在 2026-07-21
- 与同插件的 constant-time-testing(时序侧信道)、模糊测试类技能形成互补矩阵,覆盖不同漏洞面
3. 适用场景
所属分类:安全与合规
任何自研或集成第三方密码学实现的团队——尤其是维护 JWT 签发、证书/密钥交换、自建 KMS 的场景——可把测试向量接入 CI,在合并前捕获已知漏洞模式;也适合安全团队审计第三方加密库。
4. 跨 Agent 兼容性
- Claude Code:原生支持,
/plugin marketplace add trailofbits/skills - Codex:原生支持,仓库根 README 明确声明兼容,子技能自带
agents/openai.yaml适配文件 - OpenClaw / Hermes Agent:未验证——已抓取材料中未提及
5. 推荐理由
密码学实现的正确性缺陷后果往往是签名伪造、密钥泄露级别。Wycheproof 把已知攻击测试向量打包成可直接接入 CI 的数据集,配合官方参考实现,几十行代码即可接上一套业界验证过的回归测试网——真实 CVE 案例证明这不是纸上谈兵。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 8 | 底层项目 3,092★/332 forks(GitHub API 实测),源自 Google、现为密码学测试向量事实标准;技能装量与同插件其他子技能持平 |
| 可用性 | 8 | git submodule add 一条命令接入,含可运行的双语言测试代码;底层项目近 3 个月内有提交;需自行按算法编写断言逻辑 |
| 安全性 | 9 | 纯测试向量数据 + 文档,无 shell 执行、无运行时外联,无需凭据;License 明确;官方出品可审计 |
| 综合 | 8.3 | 三项均值 |
安全检查清单:①无 shell 执行 ②无运行时外联(仅一次性拉取公开 JSON/git 仓库)③不涉及凭据 ④未发现可疑指令 ⑤ Trail of Bits 信誉良好、底层项目由 Google 发起 ⑥ License 明确 ⑦近期(2026-07-21)仍在维护
7. 跟同类 Skills 相比的优势
| Skill | 定位 | 与 Wycheproof 的差异 |
|---|---|---|
| constant-time-testing(同插件) | 检测密码学代码的时序侧信道泄露 | 测“执行时间是否泄露秘密”,Wycheproof 测“输出是否符合已知攻击场景预期”,两者互补 |
| atheris(同插件) | Python 代码/C 扩展的覆盖引导式模糊测试 | 挖掘未知内存破坏漏洞,需自建 harness;Wycheproof 对已知密码学攻击做确定性回归,开箱有现成向量 |
| 裸 pytest/Mocha | 通用测试运行基础设施 | 不含任何密码学专用用例,需自行调研每种攻击并编写;Wycheproof 把该领域知识预先打包成数据集 |
8. 用户评价
该技能所属的 trailofbits/skills 插件市场已被第三方目录站(如 claudemarketplaces.com)收录,但未提供针对本子技能的具名评价;其他渠道也未检索到已发表的具名用户评价。
9. 其他补充
SKILL.md 提供 Python/JavaScript 双语言实现,测试向量本身为语言无关的纯 JSON,官方仓库另含 Java 参考实现。
10. 安装使用方式
Claude Code
/plugin marketplace add trailofbits/skills
# 浏览并安装 testing-handbook-skills 插件(内含 wycheproof 子技能)
Codex
codex plugin marketplace add trailofbits/skills
codex plugin add testing-handbook-skills@trailofbits
接入测试向量本体(二选一,见 SKILL.md 指引)
# 方式一:作为 git 子模块,自动跟随上游更新
git submodule add https://github.com/C2SP/wycheproof.git
# 方式二:仅拉取所需算法的具体 JSON 文件
安装后无需重启,agent 会在涉及密码学正确性测试的对话中自动引用该技能。
11. 注意事项
- 只覆盖已知攻击模式的回归测试,不能替代模糊测试或时序侧信道分析,三者应配合使用
- 部分向量文件较大(如 AES-GCM 316 条测试跨 44 个 test group),建议按参数过滤后再接入 CI
- 官方建议新集成优先用
testvectors_v1而非旧版testvectors