Smart Contract Vulnerability Auditor

4fázové skenování zranitelností Solidity napříč 36 třídami exploitů (pouze Solidity).

od trailofbits · trailofbits/skills-curated

Funguje s nastavením ★ 9.2/10

Smart Contract Vulnerability Auditor — 4fázové skenování zranitelností Solidity napříč 36 třídami exploitů (pouze Solidity).

Co umí

Načítá zkomprimovaný cheatsheet 36 tříd zranitelností, prohledává kódovou bázi pomocí grep plus sémantické čtení, poté validuje každý kandidát proti dedikovanému referenčnímu souboru (předpoklady, heuristiky detekce, falešné pozitivní výsledky, náprava) před napsáním zprávy s hodnocením závažnosti. Pouze Solidity z designu: explicitně mimo rozsah pro kontrakty Vyper/Rust/Move, off-chain kód a recenze pouze na plyn. Žádná dedikovaná reference pro manipulaci s orákulem, přestože je to běžné očekávání pro tuto kategorii — nejbližší pokrytí je weak-sources-randomness.md, jiná třída.

Testovací report

Provedl jsem ji na testovacím trezoru se 4 funkcemi osazeném 3 chybami: zachytila reentranci ve withdraw() (externí volání před aktualizací zůstatku), chybějící řízení přístupu na setOwner() a — pouze proto, že fáze grep-sweep cheatsheetu vynucuje kontrolu každého .call( site — nezkontrolovaný návrat v sendReward(). Všechny tři odpovídaly jejím vlastním referenčním souborům s příklady zranitelných vzorů téměř doslova. (Zde uvedeno pod naším starším názvem; vlastní název dovednosti je "Smart Contract Vulnerability Auditor".)

Testováno: 2026-07-14 · Claude Code 2.x (agent harness)

Instalace

git clone https://github.com/trailofbits/skills-curated.git
cd skills-curated
mkdir -p ~/.claude/skills
cp -r plugins/scv-scan/skills/scv-scan ~/.claude/skills/smart-contract-review
# NOTE: SKILL.md tells the agent to read {baseDir}/skills/scv-scan/references/CHEATSHEET.md,
# a path that assumes the plugin's nested layout (baseDir = plugin root). After the flat copy
# above, either edit those in-body paths down to references/... or skip the flat copy and
# install the whole plugins/scv-scan/ folder as a Claude Code plugin instead.

Příkazy a ukázkové prompty

  • /smart-contract-review4fázové skenování zranitelností Solidity napříč 36 třídami exploitů (pouze Solidity).

Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):

  • Review this Solidity contract for reentrancy vulnerabilities
  • Check this contract's access control before we deploy it
  • Run a security checklist against this smart contract