Ghost Report
Slučuje nálezy scan-deps, secrets a code do jedné prioritizované bezpečnostní zprávy
Otestováno · Funguje
Co umí
Agreguje nálezy zapsané dovednostmi Ghost scan (scan-deps, scan-secrets, scan-code) z ~/.ghost/repos do jediné prioritizované markdown zprávy, filtruje čisté a odmítnuté nálezy a vkládá kód, nápravu a tabulku pokrytí skenování. Spouští se, když uživatel požádá o kombinovanou bezpečnostní zprávu, souhrn zranitelností nebo úplný bezpečnostní audit po spuštění skenovacích dovedností. Vyžaduje, aby sesterské skenovací dovednosti nejprve vytvořily výstup; v případě, že nejsou nalezeny žádné výsledky skenování, zobrazí chybu s pokyny.
Testovací report
Načteno SKILL.md z plugins/ghost/skills/report/; frontmatter se parsuje s name+description, jeho jeden odkazovaný soubor report-template.md vrací HTTP 200, cesty jsou odvozeny z $HOME/.ghost bez pevně zakódovaných cest k počítači a bez bezpečnostních problémů (Bash v kroku 0 je neškodné volání git hash-object). Pro testování výstupu jsem ručně vytvořil adresář scans se šesti soubory nálezů (deps/secrets/code, smíšené stavy) plus zprávami pro jednotlivé skeny a repo.md, poté jsem vytvořil naivní základní agregaci oproti zprávě striktně dodržující kroky 3-6. Konkrétní rozdíl: základní verze zobrazila sec-002 (čisté) a code-002 (odmítnuté) jako skutečné nálezy, zatímco filtr dovednosti v kroku 4 správně vyloučil obojí, seřadil vysoké před střední a deps->secrets->code, vložil kód/nápravu a přidal tabulku statistik pokrytí skenování, která základní verzi chyběla (16 vs 119 řádků). Hodnocení spouštění bylo 5/5. Poznámka: dovednost je samostatně k ničemu a vyžaduje výstup tří sesterských skenovacích dovedností, které jsem simuloval, spíše než generoval pomocí skutečných skenů.
Testováno: 2026-07-21 · Claude Code 2.x (agent harness)
Instalace
git clone --depth 1 https://github.com/ghostsecurity/skills.git /tmp/ghost-report-src
mkdir -p ~/.claude/skills
cp -R /tmp/ghost-report-src/plugins/ghost/skills/report ~/.claude/skills/ghost-report
# This skill only aggregates; it does NOT scan. It reads findings produced by the
# sibling Ghost skills under ~/.ghost/repos/<repo-id>/scans/<sha>/{deps,secrets,code}/findings/*.md
# so install and run those first (same repo, plugins/ghost/skills/{scan-deps,scan-secrets,scan-code}).
# Easier path: install the whole plugin via marketplace so all skills come together:
# /plugin marketplace add ghostsecurity/skills
# /plugin install ghost@ghost-security
# Then in a repo: /ghost-scan-deps, /ghost-scan-secrets, /ghost-scan-code, then /ghost-report Příkazy a ukázkové prompty
/ghost-reportSlučuje nálezy scan-deps, secrets a code do jedné prioritizované bezpečnostní zprávy
Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):
Generate a combined security report for this repoSummarize all our scan findings by riskGive me a full security audit overview