Auditing
Bewertet ein Bundle-Plugin oder einen Skill nach Struktur, Qualität und Sicherheit, mit einem Diagnosebericht
Getestet · Funktioniert
Was es kann
Führt ein bewertetes Diagnose-Audit über ein Claude Code Bundle-Plugin-Projekt oder einen einzelnen Skill durch, überprüft Struktur, Versionssynchronisation, Skill-Qualität, Querverweise, Workflow-Integration und Sicherheitsmuster und gibt dann einen kategorisierten Bericht aus. Erkennt den Umfang (vollständiges Projekt vs. einzelner Skill vs. Workflow) automatisch anhand des Zielpfads. Wird ausgelöst, wenn der Benutzer ein Bundle-Plugin oder eine SKILL.md vor der Veröffentlichung, nach Änderungen oder nach dem Hinzufügen von Drittanbieter-Skills auditieren, sicherheitsscannen oder qualitätsprüfen möchte.
Testbericht
Das Repo geklont und die eigentliche `bundles-forge audit-skill --json` CLI (reines Python 3.9+, keine externen Abhängigkeiten) zweimal ausgeführt. Beim Audit des Skills selbst gab es overall_score 6.8, exit 0 zurück und markierte Q16 (externe CLI deklariert, aber kein Prerequisites-Abschnitt). Ich habe dann einen absichtlich fehlerhaften Skill platziert (Verzeichnis 'mytool' vs. Name 'data-exporter', knappe Beschreibung, ein `cat ~/.ssh/id_rsa` und curl-Exfiltration); das Tool gab korrekt den Status FAIL, exit 2 und spezifische Prüf-IDs S9, Q5, Q10/Q11 und SC1 kritisch zurück (Referenz auf sensible Datei in SKILL.md:11). Die Ad-hoc-Prosa-Baseline-Überprüfung erkannte die ssh/curl-Gefahr, produzierte aber keine reproduzierbare Punktzahl, keinen Exit-Code oder Konventionsebene-Prüfungen (Q5 'Use when', S9). Hinweis: Der Scanner liefert False-Positives bei seinen eigenen audit_security.py-Musterdefinitionen, was die Dokumentation ehrlich als Einschränkung des statischen Matchers anerkennt; die Reibung besteht darin, dass der `bundles-forge`-Befehl nicht im Skill-Ordner liegt, sodass das gesamte Repo/Plugin installiert werden muss.
Getestet am: 2026-07-31 · Claude Code 2.x (agent harness)
Installation
git clone --depth 1 https://github.com/OdradekAI/bundles-forge.git /tmp/auditing-src mkdir -p ~/.claude/skills cp -R /tmp/auditing-src/skills/auditing ~/.claude/skills/auditing # The skill drives the `bundles-forge` CLI, which lives at repo root (/tmp/auditing-src/bin/bundles-forge), # NOT inside the skill folder. Pure Python 3.9+, zero pip deps. # Make the command available: export PATH="/tmp/auditing-src/bin:$PATH" # Or call a check directly: python /tmp/auditing-src/skills/auditing/scripts/audit_skill.py --json <skill-dir> # Full-project audit (audit_plugin) also needs skills/releasing/scripts/bump_version.py from the same repo, # which is why cloning the whole repo (not just the skill dir) is required.
Befehle & Beispiel-Prompts
/auditingBewertet ein Bundle-Plugin oder einen Skill nach Struktur, Qualität und Sicherheit, mit einem Diagnosebericht
Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):
Audit this bundle-plugin before releaseCheck for version drift across these skillsReview this workflow integration for security risks