Cairo Vulnerability Scanner

Skenuje Cairo/StarkNet kontrakty na přetečení felt252 a zranitelnosti v messagingu.

od trailofbits · trailofbits/skills

Funguje s nastavením ★ 6.8/10

Cairo Vulnerability Scanner — Skenuje Cairo/StarkNet kontrakty na přetečení felt252 a zranitelnosti v messagingu.

Co umí

Skenuje Cairo/StarkNet smart kontrakty na 6 kritických zranitelností včetně aritmetického přetečení felt252, problémů s L1-L2 messagingem, chyb v převodu adres a replay útoků na podpisy. Použijte při auditu StarkNet projektů.

Testovací report

Doslovná instalace je čistá a úzce ohraničený popis pro Cairo/StarkNet spouští skill přesně, ale dokumentace má reálnou chybu: vlastní shrnutí „6 vzorů“ v SKILL.md (Storage Collision, Improper Felt252 Boundaries, Missing Caller Validation atd.) neodpovídá 6 vzorům skutečně zdokumentovaným v resources/VULNERABILITY_PATTERNS.md (Felt252 Arithmetic, L1-L2 Address Conversion, L1-L2 Message Failure, Overconstrained L1<->L2, Signature Replay, Unchecked L1 Handler) a soubor obsahuje zdvojenou hlavičku „## 5.“ — copy-paste artefakt ze sesterského scanner skillu. V A/B testu proti záměrně zranitelnému kontraktu s 5 problémy odhalil skill všech 5 bez falešných poplachů, ale základní běh (bez skillu) nezávisle odhalil stejných 5 plus poznámku k designu felt252 vs. u256, takže skill na tomto kontraktu neprokázal žádné zlepšení míry záchytu. Jeho hodnotou je strukturovaný, StarkNet-specifický checklist a odkazy na nápravu, ne dodatečné detekce.

Testováno: 2026-07-12 · Claude Code 2.x (agent harness)

Instalace

git clone https://github.com/trailofbits/skills
cd skills
mkdir -p ~/.claude/skills
cp -r plugins/building-secure-contracts/skills/cairo-vulnerability-scanner ~/.claude/skills/cairo-vulnerability-scanner

Příkazy a ukázkové prompty

  • /cairo-vulnerability-scannerSkenuje Cairo/StarkNet kontrakty na přetečení felt252 a zranitelnosti v messagingu.

Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):

  • Scan this Cairo contract for vulnerabilities
  • Audit our StarkNet contract for signature replay bugs
  • Check for L1-L2 messaging issues in this contract