Auditing

Puntúa un bundle-plugin o habilidad por estructura, calidad y seguridad, con un informe de diagnóstico

Por OdradekAI · OdradekAI/bundles-forge

Probado · Funciona ★ 8.8/10

Auditing — Puntúa un bundle-plugin o habilidad por estructura, calidad y seguridad, con un informe de diagnóstico

Qué hace

Ejecuta una auditoría diagnóstica puntuado sobre un proyecto `bundle-plugin` de Claude Code o una única habilidad, verificando la estructura, sincronización de versiones, calidad de la habilidad, referencias cruzadas, integración del flujo de trabajo y patrones de seguridad, luego emite un informe categorizado. Detecta automáticamente el alcance (proyecto completo vs habilidad única vs flujo de trabajo) desde la ruta de destino. Se activa cuando el usuario pide auditar, escanear seguridad o verificar la calidad de un `bundle-plugin` o un SKILL.md antes de liberarlo, después de cambios o después de añadir habilidades de terceros.

Informe de la prueba

Se clonó el repositorio y se ejecutó el CLI `bundles-forge audit-skill --json` (Python 3.9+ puro, sin dependencias externas) dos veces. Sobre la propia habilidad de auditoría, devolvió `overall_score 6.8`, `exit 0`, señalando Q16 (CLI externo declarado pero sin sección de Prerrequisitos). Luego planté una habilidad deliberadamente defectuosa (directorio 'mytool' vs nombre 'data-exporter', descripción concisa, un `cat ~/.ssh/id_rsa` y exfiltración `curl`); la herramienta devolvió correctamente el estado FAIL, `exit 2`, y los IDs de verificación específicos S9, Q5, Q10/Q11 y SC1 crítico (referencia de archivo sensible en SKILL.md:11). La revisión de prosa ad-hoc de referencia detectó el peligro de ssh/curl pero no produjo una puntuación reproducible, código de salida o verificaciones a nivel de convención (Q5 'Use when', S9). Nota: el escáner da falsos positivos en sus propias definiciones de patrones `audit_security.py`, lo que la documentación reconoce honestamente como una limitación del `static-matcher`; la fricción es que el comando `bundles-forge` no está dentro de la carpeta de la habilidad, por lo que todo el repositorio/plugin debe instalarse.

Probado el: 2026-07-31 · Claude Code 2.x (agent harness)

Instalación

git clone --depth 1 https://github.com/OdradekAI/bundles-forge.git /tmp/auditing-src
mkdir -p ~/.claude/skills
cp -R /tmp/auditing-src/skills/auditing ~/.claude/skills/auditing
# The skill drives the `bundles-forge` CLI, which lives at repo root (/tmp/auditing-src/bin/bundles-forge),
# NOT inside the skill folder. Pure Python 3.9+, zero pip deps.
# Make the command available:  export PATH="/tmp/auditing-src/bin:$PATH"
# Or call a check directly:    python /tmp/auditing-src/skills/auditing/scripts/audit_skill.py --json <skill-dir>
# Full-project audit (audit_plugin) also needs skills/releasing/scripts/bump_version.py from the same repo,
# which is why cloning the whole repo (not just the skill dir) is required.

Comandos y prompts de ejemplo

  • /auditingPuntúa un bundle-plugin o habilidad por estructura, calidad y seguridad, con un informe de diagnóstico

Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):

  • Audit this bundle-plugin before release
  • Check for version drift across these skills
  • Review this workflow integration for security risks