Ghost Report

Führt scan-deps, secrets und Code-Ergebnisse in einem priorisierten Sicherheitsbericht zusammen

von ghostsecurity · ghostsecurity/skills

Getestet · Funktioniert ★ 8.8/10

Ghost Report — Führt scan-deps, secrets und Code-Ergebnisse in einem priorisierten Sicherheitsbericht zusammen

Was es kann

Aggregiert Ergebnisse, die von den Ghost-Scan-Skills (scan-deps, scan-secrets, scan-code) aus ~/.ghost/repos geschrieben wurden, zu einem einzigen priorisierten Markdown-Bericht, filtert saubere und abgelehnte Ergebnisse heraus und bettet Code, Behebung und eine Scan-Abdeckungstabelle ein. Wird ausgelöst, wenn der Benutzer nach einem kombinierten Sicherheitsbericht, einer Schwachstellenübersicht oder einem vollständigen Sicherheitsaudit fragt, nachdem die Scan-Skills ausgeführt wurden. Erfordert, dass die zugehörigen Scan-Skills zuerst eine Ausgabe erzeugt haben; es gibt eine Fehlermeldung mit Anleitung aus, wenn keine Scan-Ergebnisse gefunden werden.

Testbericht

SKILL.md unter plugins/ghost/skills/report/ abgerufen; Frontmatter wird mit name+description geparst, die eine referenzierte Datei report-template.md liefert HTTP 200, Pfade leiten sich von $HOME/.ghost ab, ohne fest codierte Maschinenpfade und ohne Sicherheitsmängel (der Schritt 0 Bash ist ein harmloser git hash-object Aufruf). Um die Ausgabe zu testen, habe ich manuell ein Scans-Verzeichnis mit sechs Ergebnisdateien (deps/secrets/code, gemischte Status) sowie pro-Scan-Berichten und repo.md erstellt und dann eine naive Basisaggregation im Vergleich zu einem Bericht erstellt, der die Schritte 3-6 strikt befolgt. Konkreter Unterschied: Die Basislinie zeigte sec-002 (sauber) und code-002 (abgelehnt) als echte Ergebnisse an, während der Filter von Schritt 4 des Skills beide korrekt ausschloss, nach hoch-vor-mittel und deps->secrets->code sortierte, Code/Behebung inline einfügte und eine Scan-Abdeckungsstatistik-Tabelle hinzufügte, die der Basislinie fehlte (16 vs 119 Zeilen). Trigger-Urteile waren 5/5. Hinweis: Der Skill ist eigenständig nutzlos und erfordert die Ausgabe der drei zugehörigen Scan-Skills, die ich simuliert habe, anstatt sie durch echte Scans zu generieren.

Getestet am: 2026-07-21 · Claude Code 2.x (agent harness)

Installation

git clone --depth 1 https://github.com/ghostsecurity/skills.git /tmp/ghost-report-src
mkdir -p ~/.claude/skills
cp -R /tmp/ghost-report-src/plugins/ghost/skills/report ~/.claude/skills/ghost-report
# This skill only aggregates; it does NOT scan. It reads findings produced by the
# sibling Ghost skills under ~/.ghost/repos/<repo-id>/scans/<sha>/{deps,secrets,code}/findings/*.md
# so install and run those first (same repo, plugins/ghost/skills/{scan-deps,scan-secrets,scan-code}).
# Easier path: install the whole plugin via marketplace so all skills come together:
#   /plugin marketplace add ghostsecurity/skills
#   /plugin install ghost@ghost-security
# Then in a repo: /ghost-scan-deps, /ghost-scan-secrets, /ghost-scan-code, then /ghost-report

Befehle & Beispiel-Prompts

  • /ghost-reportFührt scan-deps, secrets und Code-Ergebnisse in einem priorisierten Sicherheitsbericht zusammen

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Generate a combined security report for this repo
  • Summarize all our scan findings by risk
  • Give me a full security audit overview