SkillsScout
SECURITY-COMPLIANCE / 安全与合规

entry-point-analyzer-trailofbits-skills

收录日期 2026-09-15·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
8
安全性
9
8.0SCOUT SCORE

1. 基本信息

项目 内容
名称 entry-point-analyzer-trailofbits-skills
作者/维护者 Trail of Bits
来源链接 https://github.com/trailofbits/skills/tree/main/plugins/entry-point-analyzer/skills/entry-point-analyzer
许可证 CC-BY-SA-4.0(GitHub API 核实,仓库根 LICENSE 文件明确)
GitHub Stars 仓库整体 7,079(GitHub API)——本技能所属合集仓库,星数不代表该子技能个体热度
Forks 仓库整体 605(GitHub API)
最新版本 无独立版本号;仓库最近提交 2026-09-14(GitHub API)
安装方式 复制 plugins/entry-point-analyzer/skills/entry-point-analyzer/ 目录(含 SKILL.md 与 references/)到 agent 的 skills 目录;Claude Code 用户可通过仓库自带插件市场一键添加

2. 功能介绍与亮点

entry-point-analyzer 系统性扫描智能合约代码库,识别所有会修改链上状态、且可被外部调用的函数,为安全审计划定攻击面。核心能力:

主要亮点:Trail of Bits 官方出品、开源可审计、七个语言参考文件均完整(无缺失)、仓库近日仍在活跃维护。

3. 适用场景

所属分类:安全与合规——核心功能是为智能合约安全审计划定攻击面并输出审计报告,属安全审计范畴。

适用于正在对智能合约代码库启动安全审计的人员:在审计最开始阶段,用它快速列出所有可能被外部触发状态变更的函数并按权限分级,替代人工逐文件翻找入口点的重复劳动,把审计人力集中到高风险(公开无限制、需复核)的入口点上。同样适用于协议开发者在提交外部审计前做自查、或理解一个陌生代码库的权限模型。

4. 跨 Agent 兼容性

Agent 结论 依据
Claude Code ✅ 原生支持 仓库根目录 .claude-plugin/ 插件市场清单显式收录本技能
Codex ⚠️ 需适配 标准 SKILL.md 格式,理论可手动复制到 Codex skills 目录,但仓库未提供官方 Codex 插件清单
OpenClaw ⚠️ 需适配 同上,无官方适配声明
Hermes Agent ❓ 未验证 未找到官方或第三方针对 Hermes Agent 的适配说明

5. 推荐理由

它把智能合约安全审计中最耗时、最容易遗漏的第一步——梳理攻击面——自动化了:覆盖 7 种主流智能合约语言/链、权限分类颗粒度贴合真实审计报告结构、纯提示词驱动无需额外基础设施,且七份语言参考文件经核实全部存在、无已知功能缺陷。对刚接触智能合约审计或需要快速上手陌生代码库的用户,能显著缩短“从拿到代码到定位攻击面”的时间。

6. 评分

维度 分数 说明
受欢迎程度 7 Trail of Bits 是公认的一线安全审计机构,长期从事智能合约与区块链安全审计业务;所属合集仓库整体 7,079 stars 属整个仓库,不代表本技能个体热度,且未查到该子技能自身的独立第三方评价
可用性 8 纯提示词驱动,无外部脚本依赖;核实 7 份语言参考文件(solidity/vyper/solana/move-sui/move-aptos/ton/cosmwasm)均完整存在;Slither 可选集成,未安装时优雅降级不影响可用;仓库 2026-09-14 仍在维护
安全性 9 检查清单:①仅 Read/Grep/Glob 与一次只读探测命令 which slither,无破坏性操作 ②无外联,纯本地分析 ③不要求任何 API key/凭据 ④SKILL.md 全文未发现可疑指令或夹带私货 ⑤Trail of Bits 官方信誉良好 ⑥License 明确(CC-BY-SA-4.0)⑦近日仍在维护

综合评分:8.0(三项均值)

7. 跟同类 Skills 相比的优势

技能 定位 与本技能的差异
static-analysis(trailofbits/skills) 通用静态代码缺陷扫描 面向漏洞检测本身,不专门梳理“外部可调用+状态变更”这一审计起点视角
solana-vulnerability-scanner(trailofbits/skills) Solana 链专项漏洞扫描 单链单一漏洞检测工具,非多链入口点梳理
token-integration-analyzer(trailofbits/skills) 代币合约集成风险分析 聚焦代币标准兼容性问题,非通用入口点分类
semgrep-rule-creator(trailofbits/skills) 辅助编写 Semgrep 自定义规则 产出的是可复用检测规则,不直接产出审计报告

entry-point-analyzer 的差异化在于:它不做漏洞判断,而是审计流程最前置的“攻击面测绘”步骤,覆盖 6 种链/语言而非单一生态,产出格式直接对齐审计报告结构,可作为上述细分工具的前置输入。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价;检索到的结果均为技能目录聚合站点对仓库内容的镜像收录,非独立用户反馈。

9. 其他补充

仓库同时收录 audit-context-buildingdomain-specific-auditssolidity-poc-builder 等定位不同的审计流程技能(SKILL.md 正文「When NOT to Use」一节明确指向这些技能承接下游工作),构成一套分阶段的智能合约审计技能链。

10. 安装使用方式

  1. 克隆或下载 trailofbits/skills 仓库
  2. plugins/entry-point-analyzer/skills/entry-point-analyzer/ 整个目录(含 SKILL.md 与 references/)复制到你的 agent skills 目录
  3. Claude Code 用户也可通过仓库自带的插件市场清单(.claude-plugin/)一键添加该插件
  4. 安装后无需重启,在审计任务中直接向 agent 描述“帮我找出这个合约的状态变更入口点”或类似需求即可自动触发
  5. 若本机已安装 Slither 且目标为 Solidity 项目,技能会自动调用以提升分析准确度;未安装不影响基本功能

11. 注意事项