1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | spec-to-code-compliance-trailofbits-skills |
| 项目自述名称 | Spec-to-Code Compliance |
| 作者/维护者 | Omar Inuwa(Trail of Bits) |
| 来源链接 | https://github.com/trailofbits/skills/tree/main/plugins/spec-to-code-compliance/skills/spec-to-code-compliance |
| 许可证 | CC-BY-SA-4.0(数据来自 GitHub API) |
| GitHub Stars | 7,070(数据来自 GitHub API;为 trailofbits/skills 整个合集仓库的数字,不代表本技能自身热度) |
| Forks | 605(数据来自 GitHub API) |
| 最新版本 | 2.0.0(数据来自插件清单 plugin.json) |
| 安装方式 | Claude Code 插件市场:/plugin install trailofbits/skills/plugins/spec-to-code-compliance |
2. 功能介绍与亮点
Spec-to-Code Compliance 核验代码是否兑现了描述它的文档——协议白皮书、设计文档、README 里写的 承诺,逐条对照实现,报告哪些成立、哪些被代码违反、哪些文档写了代码没做、以及代码做了但文档 只字未提的行为。核心流程分四步:
- 拆解:从文档中找出每一条可核验的需求,逐字引用;一句话里有两个要求就拆成两条,避免 代码做对一半却被算作通过。
- 核对:每条需求分配独立的分析线程,回溯读取该需求的执行代码、调用者与被调用者;另开 一条线程反向扫描代码里文档完全没提到的行为。
- 复核:每一处发现的分歧都交给两个未参与产出该发现的独立线程分别重新读代码、重新读文档, 尝试推翻它;任何一方推翻的发现会被剔除。
- 成文:输出对齐矩阵、按严重程度排序的分歧清单、未记录行为清单,以及文档本身的问题。
亮点:
- 零臆测、有据可查——每条结论都引用具体行号或原文语句,而不是“看起来像”式的印象判断。
- 交叉复核机制——用不同线程反复质疑同一处发现,而不是让产出结论的一方自证自己没错。
- 判断颗粒度到“证据是否找到”——一条“未找到”的结论必须附带实际搜索过的路径与方式, 区分“真的没有”与“没找全”。
- 文档体系完整:附带严重度判定指南(区分“文字表述漂移”与“实质行为后果”)、跨领域适用说明 (合约、C/C++、服务端、逆向固件、RFC/标准文档均覆盖)、一份逐步拆解的完整案例。
- 官方持续维护,最近一次针对本插件的改动为 2026-08-05(升级为动态工作流架构)。
3. 适用场景
所属分类:工程效率与代码质量(该技能的产出是“代码是否需要修改、文档是否需要修正”的 判定依据,属对既有代码做审查这一类,而非围绕某一具体领域如安全漏洞、部署运维展开)。
适用人群与场景:
- 协议/合约实现方在开发或交付前,核对代码是否完整实现了白皮书或设计文档里承诺的每一条行为;
- 团队在代码审查环节核实 README、接口文档所写的保证是否与实现一致;
- 安全审计或第三方评估中,需要证明“文档说了什么、代码做了什么”这两者之间的差异清单;
- 接手遗留系统时,用文档反推代码里“哪些行为超出文档范围、需要额外确认”。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | ✅ 原生支持 | 官方发布的 Claude Code 插件市场技能,通过 /plugin install 一条命令安装,使用 Claude Code 的 Workflow/Task 子代理编排机制 |
| Codex | ✅ 原生支持 | 仓库 README 明确说明“Codex supports Claude plugin marketplaces directly”,并给出 codex plugin marketplace add 专用安装命令 |
| OpenClaw | ⚠️ 需适配 | OpenClaw 有自己的子代理与工作流引擎(Lobster),但该技能的 slash 命令语法与 allowed-tools: Workflow Task 声明是 Claude Code 插件体系的产物,未见官方对 OpenClaw 的适配说明,需手动改写调用方式 |
| Hermes Agent | ❓ 未验证 | 未找到官方或第三方关于 Hermes Agent 支持本插件市场格式的说明 |
5. 推荐理由
多 agent 逐条核验代码是否兑现规范文档的每条承诺,证据精确到行,且有独立线程反复质疑自己的 结论,不靠单一印象下判断——把“文档说的和代码做的对不对得上”这件本来极耗人力、极易看走眼的 工作,变成可复核、可信赖的自动化流程。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | Trail of Bits 为公认的一线安全审计机构;trailofbits/skills 作为合集仓库的 7,070 星不计入子技能个体热度,检索未发现该子技能自身的独立第三方讨论或采用数据 |
| 可用性 | 9 | 一条命令即可安装;SKILL.md 与配套资源文档(严重度判定指南、跨领域说明、完整示例)齐全;最近一次插件改动为 2026-08-05,仓库整体持续更新;无付费依赖 |
| 安全性 | 9 | 检查清单逐项:①不直接执行 shell 命令,仅通过 Read/Grep/Glob 与子代理编排读取分析代码与文档,不修改任何文件 ②不联网外发数据,全部处理在本地会话内完成 ③无需任何 API key 或凭据 ④通读 SKILL.md 全文未见可疑指令或夹带内容 ⑤作者为 Trail of Bits,无造假迹象 ⑥License 明确(CC-BY-SA-4.0) ⑦仓库维护活跃 |
综合评分:8.33(三项均值)
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| code-review 类通用代码审查技能 | 从代码本身发现潜在缺陷、风格问题、可维护性隐患 | 不依赖外部规范文档,判断标准是通用编码实践;本技能的判断标准是某份具体文档写了什么,专注“文档承诺 vs 代码行为”这一单一维度 |
| static-analysis-trailofbits-skills(同仓库,代码质量与安全静态分析工具箱) | 用 CodeQL、Semgrep 等工具扫描代码本身的缺陷模式 | 关注代码内在的缺陷特征(如空指针、注入点),不比对文档;本技能反过来以文档为准绳去检验代码 |
| audit-context-building-trailofbits-skills(同仓库) | 在没有既定文档基准的情况下,先建立对代码库的整体理解,为后续找漏洞打基础 | 服务于“没有文档、需要先理解代码”的场景;本技能的前提恰恰是“已经有文档,需要核对是否兑现” |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价——检索到的结果均为技能市场/目录站点对同一份 SKILL.md 内容的转载展示,未见独立第三方的使用反馈。
9. 其他补充
技能自带四份参考文档:分歧严重度判定指南(区分文字漂移与行为后果)、跨领域适用说明 (合约、C/C++、服务端、反编译固件、RFC 标准均有专门指引)、结果记录格式说明、以及一份 完整拆解三条需求判定过程的示例,覆盖“实现正确”“部分实现但遗漏边界路径”“未找到但检索记录 本身即是结论”三种典型情形。
10. 安装使用方式
- 在 Claude Code 中添加插件市场:
/plugin marketplace add trailofbits/skills - 安装本插件:
/plugin install trailofbits/skills/plugins/spec-to-code-compliance - Codex 用户可用:
codex plugin marketplace add trailofbits/skills后codex plugin add spec-to-code-compliance@trailofbits - 使用时执行
/spec-to-code-compliance:spec-compliance <代码路径>;若需指定具体规范文档或 调整核验需求数量上限,用自然语言描述需求(如“对 ./contracts 核对 SPEC.md,检查 20 条需求”), 不要把参数以对象字面量形式直接写在命令后面——那样会被当作路径字符串处理,不会生效 - 安装后无需重启;执行完成后结果写入项目目录下
spec-compliance/REPORT.md及逐条需求的 分析文件
11. 注意事项
- 该技能的判断边界是“文档与代码是否一致”,不覆盖没有任何文档描述的代码缺陷——遇到完全
没有文档的代码库,官方建议先用同仓库的
audit-context-building技能建立代码库理解基线 - 一次核验会为每条需求单独分配分析线程、每处发现单独分配复核线程,需求条目越多、调用规模 越大,运行成本与耗时也越高
- OpenClaw、Hermes Agent 的兼容性未获官方确认,实际可用性需自行验证