Cairo Vulnerability Scanner
Skenuje Cairo/StarkNet kontrakty na přetečení felt252 a zranitelnosti v messagingu.
Funguje s nastavením
Co umí
Skenuje Cairo/StarkNet smart kontrakty na 6 kritických zranitelností včetně aritmetického přetečení felt252, problémů s L1-L2 messagingem, chyb v převodu adres a replay útoků na podpisy. Použijte při auditu StarkNet projektů.
Testovací report
Doslovná instalace je čistá a úzce ohraničený popis pro Cairo/StarkNet spouští skill přesně, ale dokumentace má reálnou chybu: vlastní shrnutí „6 vzorů“ v SKILL.md (Storage Collision, Improper Felt252 Boundaries, Missing Caller Validation atd.) neodpovídá 6 vzorům skutečně zdokumentovaným v resources/VULNERABILITY_PATTERNS.md (Felt252 Arithmetic, L1-L2 Address Conversion, L1-L2 Message Failure, Overconstrained L1<->L2, Signature Replay, Unchecked L1 Handler) a soubor obsahuje zdvojenou hlavičku „## 5.“ — copy-paste artefakt ze sesterského scanner skillu. V A/B testu proti záměrně zranitelnému kontraktu s 5 problémy odhalil skill všech 5 bez falešných poplachů, ale základní běh (bez skillu) nezávisle odhalil stejných 5 plus poznámku k designu felt252 vs. u256, takže skill na tomto kontraktu neprokázal žádné zlepšení míry záchytu. Jeho hodnotou je strukturovaný, StarkNet-specifický checklist a odkazy na nápravu, ne dodatečné detekce.
Testováno: 2026-07-12 · Claude Code 2.x (agent harness)
Instalace
git clone https://github.com/trailofbits/skills cd skills mkdir -p ~/.claude/skills cp -r plugins/building-secure-contracts/skills/cairo-vulnerability-scanner ~/.claude/skills/cairo-vulnerability-scanner
Příkazy a ukázkové prompty
/cairo-vulnerability-scannerSkenuje Cairo/StarkNet kontrakty na přetečení felt252 a zranitelnosti v messagingu.
Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):
Scan this Cairo contract for vulnerabilitiesAudit our StarkNet contract for signature replay bugsCheck for L1-L2 messaging issues in this contract