SkillsScout
SECURITY-COMPLIANCE / 安全与合规

post-patch-validation-trailofbits-skills

收录日期 2026-09-15·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
8
安全性
9
8.0SCOUT SCORE

1. 基本信息

项目 内容
名称 post-patch-validation-trailofbits-skills
项目自述名称 Post-Patch Validation
作者/维护者 Trail of Bits
来源链接 https://github.com/trailofbits/skills/tree/main/plugins/post-patch-validation
许可证 CC-BY-SA-4.0(GitHub API 获取,为合集仓库整体声明的许可证)
GitHub Stars / Forks 7,078 / 605(GitHub API 获取;数字属整个 trailofbits/skills 合集仓库,不代表本技能自身热度,合集内含 43 个子技能)
最新版本 无独立版本标签(仓库不发布 release/tag)
安装方式 Claude Code:/plugin marketplace add trailofbits/skills/plugin install post-patch-validation@trailofbits;其他支持 Agent Skills 规范的 agent 可直接复制技能目录

2. 功能介绍与亮点

把一份“已经存在的安全补丁”当作待验证的假设。它在隔离的 Git worktree 中分别执行补丁前后两个版本,产出可复现的执行证据:原漏洞是否在补丁前触发、补丁后是否修复;是否覆盖了同根因的其他变体;正常功能是否被破坏;是否引入新的安全问题;项目自身测试套件是否仍通过。最终给出 S1–S5 或 INCONCLUSIVE 分级结论。

亮点:命令一律以 argv 数组执行而非拼接 shell 字符串,规避注入;补丁前后两个 worktree 各自隔离、执行后自动归档;校验计划有结构化 schema 校验,缺证据类型直接拒绝执行;仓库自带三种场景的 evals 与 pytest/Node 测试套件。

3. 适用场景

固定分类:安全与合规

适用于安全工程师、代码审计员,以及在 CI 流程中需要对“AI 生成的修复补丁”或第三方修复 PR 做验收前复核的团队——回答“这个补丁真的修好了吗、有没有引入新问题、有没有漏掉同根因的其他触发路径”。适用于任意编程语言的补丁,不限技术栈。

4. 跨 Agent 兼容性

5. 推荐理由

安全工作流通常覆盖漏洞发现、代码审查、规则编写等环节,但“补丁验收”——确认修复真的兑现了安全承诺、没漏掉同根因变体、没引入新问题——常被跳过或仅凭人工看 diff 判断。该技能用可执行证据取代主观判断,适合接手 AI 生成补丁或外部 PR 时做验收把关。

6. 评分

维度 分数 说明
受欢迎程度 7 发布方 Trail of Bits 是公认的安全审计机构,信誉本身构成认可;该子技能自身尚无独立第三方评价或采用数据,仅被一个第三方技能聚合目录列示(非评测)
可用性 8 步骤清晰、文档含完整示例与产出说明,仓库自带 evals 与测试套件;但需安装 uv、并手动排查补丁影响面填充校验计划,非一键开箱
安全性 9 纯本地执行,命令以 argv 传参不经 shell、规避注入;无网络外发;开源可审计;License 明确

综合评分:8.0(三项均值)

安全检查清单:①仅在用户指定的本地仓库路径执行命令,权限范围明确②不联网外发数据③无需 API key/凭据④README 与 SKILL.md 均为正常功能说明,未见可疑指令⑤作者为公认安全机构,无造假迹象⑥License 明确⑦近期有提交,维护活跃

7. 跟同类 Skills 相比的优势

技能 定位 与本技能的差异
c-review-trailofbits-skills C/C++ 代码安全审查 审查代码找漏洞,不验证补丁是否真的修复
variant-analysis-trailofbits-skills 从已知漏洞搜索代码库中同根因变体 只做变体搜索,不产出补丁前后对比的可执行证据
differential-review-trailofbits-skills 比较代码改动前后差异做审查 关注差异本身的审查意见,不执行代码验证行为

8. 用户评价

该技能刚发布不久,目前尚无第三方平台的具名用户评价。

9. 其他补充

仓库为多技能合集,与同仓库内其他安全类技能共享同一套 CI 与贡献规范。

10. 安装使用方式

Claude Code

/plugin marketplace add trailofbits/skills
/plugin install post-patch-validation@trailofbits

安装后向 agent 提供:漏洞前的基线提交/标签、补丁后的提交/标签或补丁文件、漏洞描述、以及在本地仓库执行代码与测试的授权,即可触发校验流程。

其他 Agent Skills 兼容平台:复制技能目录到对应 skills 目录,需预先安装 uv

11. 注意事项