1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | fp-check-trailofbits-skills(自述名称:fp-check) |
| 作者/维护者 | Trail of Bits |
| 来源链接 | https://github.com/trailofbits/skills/tree/main/plugins/fp-check |
| 许可证 | CC-BY-SA-4.0(GitHub API) |
| GitHub Stars | 7,080(合集仓库整体,GitHub API;不代表本技能单独热度) |
| Forks | 605(GitHub API) |
| 最新版本 | 无独立版本号;该技能目录最近提交为 2026-06-22(GitHub API) |
| 安装方式 | Claude Code:插件市场安装;Codex:官方声明兼容 Claude 插件市场 |
2. 功能介绍与亮点
fp-check 系统化验证“一个疑似安全漏洞是否真实存在”:先要求复述漏洞根因、触发路径与威胁模型,很多误报在这一步就露出破绽。
- 双路径验证:单一组件的清晰漏洞走线性“标准路径”;跨模块/并发/无规范可依的逻辑漏洞走任务分解的“深度路径”。
- 六道强制关卡:结论给出前须逐一通过固定复核关卡,并列出常见认知偏差与应对动作防止被表面模式带偏。
- 批量分诊:多条疑似漏洞并行验证,完成后再检查是否组合成攻击链。
- 随附 5 份参考文档,开源可审计,无付费依赖。
3. 适用场景
固定分类:安全与合规。适合安全工程师、渗透测试人员核实 SAST/DAST 或人工审计产出的疑似漏洞哪些是真阳性,也适合团队复核第三方审计报告,用强制证据链省下甄别误报的时间。
4. 跨 Agent 兼容性
- Claude Code:原生支持,官方插件市场分发。
- Codex:原生支持,官方文档明确其直接兼容 Claude 插件市场并给出独立安装命令。
- OpenClaw / Hermes Agent:未验证——依赖的部分工具名(LSP、TaskCreate 等)为 Claude Code 特有约定,未查到对应支持说明。
5. 推荐理由
安全审计中最容易被低估的成本不是扫描出多少疑似问题,而是逐条甄别哪些是真的——人工核实费时又易被表面代码模式误导。fp-check 把“如何证伪安全声明”的方法论固化成强制流程,能替独立开发者和小团队省下资深安全审计员的核验功夫。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | Trail of Bits 是公认的一线安全审计机构,按官方出品保底给 7 分;合集仓库 7,080 star 由 40 余子技能共享,未查到该子技能自身独立第三方报道,不上探更高档 |
| 可用性 | 9 | 仅依赖平台原生工具,无需安装外部程序或付费依赖,随附 5 份参考文档,所属仓库近日仍活跃提交 |
| 安全性 | 9 | 纯代码分析验证工具,无联网外发、无需凭据,官方开源可审计 |
安全检查清单:①Shell 命令仅用于编译/运行验证用例,用途明确 ②无联网外发 ③不需要凭据 ④未见可疑指令 ⑤作者信誉一线 ⑥License 明确 ⑦仓库近日活跃
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与 fp-check 的差异 |
|---|---|---|
| vulnerability-triage-brocards | 给已确认漏洞排优先级 | 处理“已确认为真”之后;本技能处理更上游的真伪判断 |
| differential-review | 对代码改动做安全走查,产出新发现 | 负责“找新问题”;本技能只验证已提出的疑似发现 |
| audit-context-building | 找漏洞前先理解代码库 | 用在审计最前端;本技能用在拿到疑似发现之后 |
8. 用户评价
未查到专门针对 fp-check 单项技能的具名评价。可查证的是合集整体的评价:Snyk 称其“安全类 Claude Skills 的黄金标准”,从业者 Muratcan Koylan 称该系列“决策树可执行、写得好”——均针对合集整体,不代表本技能独立热度。
9. 安装使用方式
Claude Code:/plugin marketplace add trailofbits/skills 后 /plugin menu 安装,无需重启,直接描述“帮我验证这个疑似漏洞是不是真的”即可触发。
Codex:codex plugin marketplace add trailofbits/skills 后 codex plugin add fp-check@trailofbits。
10. 注意事项
- 仅用于验证已提出的疑似漏洞,不用于主动挖掘新漏洞。
- 深度验证路径会编排多个子代理,耗时明显长于快速扫描。
- OpenClaw、Hermes Agent 兼容性未经验证,迁移前建议先用简单用例试跑。