Auditing
Hodnotí bundle-plugin nebo skill z hlediska struktury, kvality a bezpečnosti, s diagnostickou zprávou
Otestováno · Funguje
Co umí
Provádí bodovaný diagnostický audit projektu Claude Code bundle-plugin nebo jednoho skillu, kontroluje strukturu, synchronizaci verzí, kvalitu skillu, křížové reference, integraci workflow a bezpečnostní vzory, poté vydává kategorizovanou zprávu. Automaticky detekuje rozsah (celý projekt vs. jeden skill vs. workflow) z cílové cesty. Spouští se, když uživatel požádá o audit, bezpečnostní sken nebo kontrolu kvality bundle-pluginu nebo SKILL.md před vydáním, po změnách nebo po přidání skillů třetích stran.
Testovací report
Klonováno repo a spuštěno skutečné `bundles-forge audit-skill --json` CLI (čistý Python 3.9+, bez externích závislostí) dvakrát. Na samotném auditačním skillu vrátilo overall_score 6.8, exit 0, označující Q16 (externí CLI deklarováno, ale chybí sekce Prerequisites). Poté jsem vložil záměrně vadný skill (adresář 'mytool' vs název 'data-exporter', stručný popis, `cat ~/.ssh/id_rsa` a exfiltrace přes curl); nástroj správně vrátil status FAIL, exit 2 a specifické ID kontrol S9, Q5, Q10/Q11 a SC1 kritické (odkaz na citlivý soubor v SKILL.md:11). Baseline ad-hoc prozaická recenze zachytila nebezpečí ssh/curl, ale nevygenerovala reprodukovatelné skóre, exit kód ani kontroly na úrovni konvencí (Q5 'Use when', S9). Poznámka: skener dává falešné pozitivity na vlastních definicích vzorů audit_security.py, což dokumentace upřímně uznává jako omezení statického matcheru; problém je, že příkaz `bundles-forge` není uvnitř složky skillu, takže celé repo/plugin musí být nainstalováno.
Testováno: 2026-07-31 · Claude Code 2.x (agent harness)
Instalace
git clone --depth 1 https://github.com/OdradekAI/bundles-forge.git /tmp/auditing-src mkdir -p ~/.claude/skills cp -R /tmp/auditing-src/skills/auditing ~/.claude/skills/auditing # The skill drives the `bundles-forge` CLI, which lives at repo root (/tmp/auditing-src/bin/bundles-forge), # NOT inside the skill folder. Pure Python 3.9+, zero pip deps. # Make the command available: export PATH="/tmp/auditing-src/bin:$PATH" # Or call a check directly: python /tmp/auditing-src/skills/auditing/scripts/audit_skill.py --json <skill-dir> # Full-project audit (audit_plugin) also needs skills/releasing/scripts/bump_version.py from the same repo, # which is why cloning the whole repo (not just the skill dir) is required.
Příkazy a ukázkové prompty
/auditingHodnotí bundle-plugin nebo skill z hlediska struktury, kvality a bezpečnosti, s diagnostickou zprávou
Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):
Audit this bundle-plugin before releaseCheck for version drift across these skillsReview this workflow integration for security risks