Auditing

Scorer et bundle-plugin eller en skill for struktur, kvalitet og sikkerhed, med en diagnostisk rapport

Af OdradekAI · OdradekAI/bundles-forge

Testet · Virker ★ 8.8/10

Auditing — Scorer et bundle-plugin eller en skill for struktur, kvalitet og sikkerhed, med en diagnostisk rapport

Hvad det gør

Udfører en scoret diagnostisk audit over et Claude Code bundle-plugin-projekt eller en enkelt skill, kontrollerer struktur, versionssynkronisering, skill-kvalitet, krydsreferencer, workflow-integration og sikkerhedsmønstre, og udsender derefter en kategoriseret rapport. Registrerer automatisk omfang (fuldt projekt vs. enkelt skill vs. workflow) fra målpfaden. Udløses, når brugeren beder om at auditere, sikkerhedsscanne eller kvalitetstjekke et bundle-plugin eller en SKILL.md før frigivelse, efter ændringer eller efter tilføjelse af tredjeparts-skills.

Testrapport

Klonede repoet og kørte den faktiske `bundles-forge audit-skill --json` CLI (ren Python 3.9+, ingen eksterne afhængigheder) to gange. På selve auditing-skill'en returnerede den overall_score 6.8, exit 0, og markerede Q16 (ekstern CLI deklareret, men ingen Prerequisites-sektion). Jeg plantede derefter en bevidst fejlbehæftet skill (dir 'mytool' vs navn 'data-exporter', kortfattet beskrivelse, en `cat ~/.ssh/id_rsa` og curl-exfiltrering); værktøjet returnerede korrekt status FAIL, exit 2, og specifikke check-ID'er S9, Q5, Q10/Q11 og SC1 kritisk (følsom filreference på SKILL.md:11). Baseline ad-hoc prosa-gennemgang fangede ssh/curl-faren, men producerede ingen reproducerbar score, exit-kode eller konventionsniveau-checks (Q5 'Use when', S9). Bemærk: scanneren giver falske positiver på sine egne audit_security.py mønsterdefinitioner, hvilket dokumentationen ærligt anerkender som en statisk-matcher-begrænsning; friktionen er, at `bundles-forge`-kommandoen ikke er inde i skill-mappen, så hele repoet/plugin'et skal installeres.

Testet: 2026-07-31 · Claude Code 2.x (agent harness)

Installation

git clone --depth 1 https://github.com/OdradekAI/bundles-forge.git /tmp/auditing-src
mkdir -p ~/.claude/skills
cp -R /tmp/auditing-src/skills/auditing ~/.claude/skills/auditing
# The skill drives the `bundles-forge` CLI, which lives at repo root (/tmp/auditing-src/bin/bundles-forge),
# NOT inside the skill folder. Pure Python 3.9+, zero pip deps.
# Make the command available:  export PATH="/tmp/auditing-src/bin:$PATH"
# Or call a check directly:    python /tmp/auditing-src/skills/auditing/scripts/audit_skill.py --json <skill-dir>
# Full-project audit (audit_plugin) also needs skills/releasing/scripts/bump_version.py from the same repo,
# which is why cloning the whole repo (not just the skill dir) is required.

Kommandoer og eksempelprompter

  • /auditingScorer et bundle-plugin eller en skill for struktur, kvalitet og sikkerhed, med en diagnostisk rapport

Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):

  • Audit this bundle-plugin before release
  • Check for version drift across these skills
  • Review this workflow integration for security risks