Auditing

Bewertet ein Bundle-Plugin oder einen Skill nach Struktur, Qualität und Sicherheit, mit einem Diagnosebericht

von OdradekAI · OdradekAI/bundles-forge

Getestet · Funktioniert ★ 8.8/10

Auditing — Bewertet ein Bundle-Plugin oder einen Skill nach Struktur, Qualität und Sicherheit, mit einem Diagnosebericht

Was es kann

Führt ein bewertetes Diagnose-Audit über ein Claude Code Bundle-Plugin-Projekt oder einen einzelnen Skill durch, überprüft Struktur, Versionssynchronisation, Skill-Qualität, Querverweise, Workflow-Integration und Sicherheitsmuster und gibt dann einen kategorisierten Bericht aus. Erkennt den Umfang (vollständiges Projekt vs. einzelner Skill vs. Workflow) automatisch anhand des Zielpfads. Wird ausgelöst, wenn der Benutzer ein Bundle-Plugin oder eine SKILL.md vor der Veröffentlichung, nach Änderungen oder nach dem Hinzufügen von Drittanbieter-Skills auditieren, sicherheitsscannen oder qualitätsprüfen möchte.

Testbericht

Das Repo geklont und die eigentliche `bundles-forge audit-skill --json` CLI (reines Python 3.9+, keine externen Abhängigkeiten) zweimal ausgeführt. Beim Audit des Skills selbst gab es overall_score 6.8, exit 0 zurück und markierte Q16 (externe CLI deklariert, aber kein Prerequisites-Abschnitt). Ich habe dann einen absichtlich fehlerhaften Skill platziert (Verzeichnis 'mytool' vs. Name 'data-exporter', knappe Beschreibung, ein `cat ~/.ssh/id_rsa` und curl-Exfiltration); das Tool gab korrekt den Status FAIL, exit 2 und spezifische Prüf-IDs S9, Q5, Q10/Q11 und SC1 kritisch zurück (Referenz auf sensible Datei in SKILL.md:11). Die Ad-hoc-Prosa-Baseline-Überprüfung erkannte die ssh/curl-Gefahr, produzierte aber keine reproduzierbare Punktzahl, keinen Exit-Code oder Konventionsebene-Prüfungen (Q5 'Use when', S9). Hinweis: Der Scanner liefert False-Positives bei seinen eigenen audit_security.py-Musterdefinitionen, was die Dokumentation ehrlich als Einschränkung des statischen Matchers anerkennt; die Reibung besteht darin, dass der `bundles-forge`-Befehl nicht im Skill-Ordner liegt, sodass das gesamte Repo/Plugin installiert werden muss.

Getestet am: 2026-07-31 · Claude Code 2.x (agent harness)

Installation

git clone --depth 1 https://github.com/OdradekAI/bundles-forge.git /tmp/auditing-src
mkdir -p ~/.claude/skills
cp -R /tmp/auditing-src/skills/auditing ~/.claude/skills/auditing
# The skill drives the `bundles-forge` CLI, which lives at repo root (/tmp/auditing-src/bin/bundles-forge),
# NOT inside the skill folder. Pure Python 3.9+, zero pip deps.
# Make the command available:  export PATH="/tmp/auditing-src/bin:$PATH"
# Or call a check directly:    python /tmp/auditing-src/skills/auditing/scripts/audit_skill.py --json <skill-dir>
# Full-project audit (audit_plugin) also needs skills/releasing/scripts/bump_version.py from the same repo,
# which is why cloning the whole repo (not just the skill dir) is required.

Befehle & Beispiel-Prompts

  • /auditingBewertet ein Bundle-Plugin oder einen Skill nach Struktur, Qualität und Sicherheit, mit einem Diagnosebericht

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Audit this bundle-plugin before release
  • Check for version drift across these skills
  • Review this workflow integration for security risks