Repo Forensics
Offline sikkerhedsscanner for repos, AI-færdigheder, plugins og MCP-servere
Testet · Virker
Hvad det gør
Dyb, offline-først sikkerhedsaudit for git repos, AI-agent færdigheder og MCP-servere. Detekterer prompt injection, credential exfiltration, obfuskeret kode, runtime dynamik, manifest drift og kendte CVEs/CISA-KEV sårbarheder. Udløses, når brugeren ønsker at gennemgå kode eller en færdighed før installation, eller spørger 'er dette repo sikkert?' Ikke til at rette sårbarheder eller pentesting.
Testrapport
Kørte den medfølgende scanner live mod et repo med en plantet curl-pipe-to-shell exfil, en base64 exec payload, en prompt-injection SKILL.md og en committet .env: den returnerede 17 fund på tværs af 27 scannere, 9 KRITISKE, en deterministisk BLOCK-dom og exit code 2, der korrekt korrelerede credential-theft og exfiltration-kæderne. Den samme scanner returnerede nul fund i en ren mappe, så den fortjener sin dom i stedet for at råbe ulv, og fungerer fuldt offline med hærdet HTTPS-only trussels-intel hentning.
Testet: 2026-07-17 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/alexgreensh/repo-forensics mkdir -p ~/.claude/skills cd repo-forensics && cp -r skills/repo-forensics ~/.claude/skills/repo-forensics
Kommandoer og eksempelprompter
/repo-forensicsOffline sikkerhedsscanner for repos, AI-færdigheder, plugins og MCP-servere
Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):
Scan this repo for prompt injection before I install it as a skillCheck whether this MCP server has any credential exfiltration codeAudit this plugin for supply-chain risks before we deploy it anywhere