1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | entry-point-analyzer-trailofbits-skills |
| 作者/维护者 | Trail of Bits |
| 来源链接 | https://github.com/trailofbits/skills/tree/main/plugins/entry-point-analyzer/skills/entry-point-analyzer |
| 许可证 | CC-BY-SA-4.0(GitHub API 核实,仓库根 LICENSE 文件明确) |
| GitHub Stars | 仓库整体 7,079(GitHub API)——本技能所属合集仓库,星数不代表该子技能个体热度 |
| Forks | 仓库整体 605(GitHub API) |
| 最新版本 | 无独立版本号;仓库最近提交 2026-09-14(GitHub API) |
| 安装方式 | 复制 plugins/entry-point-analyzer/skills/entry-point-analyzer/ 目录(含 SKILL.md 与 references/)到 agent 的 skills 目录;Claude Code 用户可通过仓库自带插件市场一键添加 |
2. 功能介绍与亮点
entry-point-analyzer 系统性扫描智能合约代码库,识别所有会修改链上状态、且可被外部调用的函数,为安全审计划定攻击面。核心能力:
- 多链多语言覆盖:Solidity、Vyper、Solana(Rust)、Move(Sui / Aptos)、TON(FunC/Tact)、CosmWasm 共 7 套语言参考文件,按扩展名与项目特征文件自动识别语言。
- 只聚焦状态变更函数:显式排除
view/pure/只读查询类函数,避免审计精力被稀释到不产生资金损失风险的代码上。 - 权限分级分类:把入口点归入「公开无限制」「角色受限(含 admin/governance/guardian 等常见角色模式识别)」「仅合约可调用(跨合约回调)」「需人工复核」四类,并列出各协议类型(DEX、借贷、治理、NFT、跨链桥、金库)的常见角色命名惯例。
- Slither 集成:Solidity 项目检测到本机已装 Slither 时自动调用
slither . --print entry-points作为分析基础,未检测到则优雅降级为纯人工分析流程,不阻断使用。 - 结构化报告输出:产出含汇总表、分类明细表、已分析文件清单的标准 Markdown 审计报告。
主要亮点:Trail of Bits 官方出品、开源可审计、七个语言参考文件均完整(无缺失)、仓库近日仍在活跃维护。
3. 适用场景
所属分类:安全与合规——核心功能是为智能合约安全审计划定攻击面并输出审计报告,属安全审计范畴。
适用于正在对智能合约代码库启动安全审计的人员:在审计最开始阶段,用它快速列出所有可能被外部触发状态变更的函数并按权限分级,替代人工逐文件翻找入口点的重复劳动,把审计人力集中到高风险(公开无限制、需复核)的入口点上。同样适用于协议开发者在提交外部审计前做自查、或理解一个陌生代码库的权限模型。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | ✅ 原生支持 | 仓库根目录 .claude-plugin/ 插件市场清单显式收录本技能 |
| Codex | ⚠️ 需适配 | 标准 SKILL.md 格式,理论可手动复制到 Codex skills 目录,但仓库未提供官方 Codex 插件清单 |
| OpenClaw | ⚠️ 需适配 | 同上,无官方适配声明 |
| Hermes Agent | ❓ 未验证 | 未找到官方或第三方针对 Hermes Agent 的适配说明 |
5. 推荐理由
它把智能合约安全审计中最耗时、最容易遗漏的第一步——梳理攻击面——自动化了:覆盖 7 种主流智能合约语言/链、权限分类颗粒度贴合真实审计报告结构、纯提示词驱动无需额外基础设施,且七份语言参考文件经核实全部存在、无已知功能缺陷。对刚接触智能合约审计或需要快速上手陌生代码库的用户,能显著缩短“从拿到代码到定位攻击面”的时间。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | Trail of Bits 是公认的一线安全审计机构,长期从事智能合约与区块链安全审计业务;所属合集仓库整体 7,079 stars 属整个仓库,不代表本技能个体热度,且未查到该子技能自身的独立第三方评价 |
| 可用性 | 8 | 纯提示词驱动,无外部脚本依赖;核实 7 份语言参考文件(solidity/vyper/solana/move-sui/move-aptos/ton/cosmwasm)均完整存在;Slither 可选集成,未安装时优雅降级不影响可用;仓库 2026-09-14 仍在维护 |
| 安全性 | 9 | 检查清单:①仅 Read/Grep/Glob 与一次只读探测命令 which slither,无破坏性操作 ②无外联,纯本地分析 ③不要求任何 API key/凭据 ④SKILL.md 全文未发现可疑指令或夹带私货 ⑤Trail of Bits 官方信誉良好 ⑥License 明确(CC-BY-SA-4.0)⑦近日仍在维护 |
综合评分:8.0(三项均值)
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| static-analysis(trailofbits/skills) | 通用静态代码缺陷扫描 | 面向漏洞检测本身,不专门梳理“外部可调用+状态变更”这一审计起点视角 |
| solana-vulnerability-scanner(trailofbits/skills) | Solana 链专项漏洞扫描 | 单链单一漏洞检测工具,非多链入口点梳理 |
| token-integration-analyzer(trailofbits/skills) | 代币合约集成风险分析 | 聚焦代币标准兼容性问题,非通用入口点分类 |
| semgrep-rule-creator(trailofbits/skills) | 辅助编写 Semgrep 自定义规则 | 产出的是可复用检测规则,不直接产出审计报告 |
entry-point-analyzer 的差异化在于:它不做漏洞判断,而是审计流程最前置的“攻击面测绘”步骤,覆盖 6 种链/语言而非单一生态,产出格式直接对齐审计报告结构,可作为上述细分工具的前置输入。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价;检索到的结果均为技能目录聚合站点对仓库内容的镜像收录,非独立用户反馈。
9. 其他补充
仓库同时收录 audit-context-building、domain-specific-audits、solidity-poc-builder 等定位不同的审计流程技能(SKILL.md 正文「When NOT to Use」一节明确指向这些技能承接下游工作),构成一套分阶段的智能合约审计技能链。
10. 安装使用方式
- 克隆或下载
trailofbits/skills仓库 - 将
plugins/entry-point-analyzer/skills/entry-point-analyzer/整个目录(含 SKILL.md 与 references/)复制到你的 agent skills 目录 - Claude Code 用户也可通过仓库自带的插件市场清单(
.claude-plugin/)一键添加该插件 - 安装后无需重启,在审计任务中直接向 agent 描述“帮我找出这个合约的状态变更入口点”或类似需求即可自动触发
- 若本机已安装 Slither 且目标为 Solidity 项目,技能会自动调用以提升分析准确度;未安装不影响基本功能
11. 注意事项
- 仅覆盖状态变更(state-changing)入口点,不做只读函数分析,也不做漏洞判断或利用链构造——需配合其他专项审计技能使用
- Solidity 分析质量依赖是否安装 Slither;未安装时退化为纯人工模式,复杂代码库可能需要人工复核补充
- 角色识别基于常见命名与修饰符模式(如
onlyRole、onlyOwner),遇到非常规自定义权限逻辑时会标记为“需复核”而非强行归类,使用者仍需人工确认