Ghost Report

Fusiona hallazgos de scan-deps, secrets y code en un informe de seguridad priorizado

Por ghostsecurity · ghostsecurity/skills

Probado · Funciona ★ 8.8/10

Ghost Report — Fusiona hallazgos de scan-deps, secrets y code en un informe de seguridad priorizado

Qué hace

Agrega los hallazgos escritos por las habilidades de escaneo de Ghost (scan-deps, scan-secrets, scan-code) desde ~/.ghost/repos en un único informe markdown priorizado, filtrando los hallazgos limpios y rechazados e incrustando código, remediación y una tabla de cobertura de escaneo. Se activa cuando el usuario solicita un informe de seguridad combinado, un resumen de vulnerabilidades o una auditoría de seguridad completa después de ejecutar las habilidades de escaneo. Requiere que las habilidades de escaneo hermanas hayan producido resultados primero; si no se encuentran resultados de escaneo, muestra un error con orientación.

Informe de la prueba

Obtuve SKILL.md en plugins/ghost/skills/report/; el frontmatter se analiza con name+description, su único archivo referenciado report-template.md devuelve HTTP 200, las rutas se derivan de $HOME/.ghost sin rutas de máquina codificadas y sin problemas de seguridad (el Bash del Paso 0 es una llamada git hash-object benigna). Para probar la salida, construí manualmente un directorio scans con seis archivos de hallazgos (deps/secrets/code, estados mixtos) más informes por escaneo y repo.md, luego produje una agregación de referencia ingenua frente a un informe que seguía estrictamente los Pasos 3-6. Diferencia concreta: la línea base mostró sec-002 (limpio) y code-002 (rechazado) como hallazgos reales, mientras que el filtro del Paso 4 de la habilidad excluyó correctamente ambos, ordenó de alto a medio y de deps->secrets->code, incrustó código/remediación y añadió una tabla de estadísticas de cobertura de escaneo que la línea base carecía (16 vs 119 líneas). Los juicios de activación fueron 5/5. Nota: la habilidad es inútil de forma independiente y requiere la salida de las tres habilidades de escaneo hermanas, lo cual simulé en lugar de generar mediante escaneos reales.

Probado el: 2026-07-21 · Claude Code 2.x (agent harness)

Instalación

git clone --depth 1 https://github.com/ghostsecurity/skills.git /tmp/ghost-report-src
mkdir -p ~/.claude/skills
cp -R /tmp/ghost-report-src/plugins/ghost/skills/report ~/.claude/skills/ghost-report
# This skill only aggregates; it does NOT scan. It reads findings produced by the
# sibling Ghost skills under ~/.ghost/repos/<repo-id>/scans/<sha>/{deps,secrets,code}/findings/*.md
# so install and run those first (same repo, plugins/ghost/skills/{scan-deps,scan-secrets,scan-code}).
# Easier path: install the whole plugin via marketplace so all skills come together:
#   /plugin marketplace add ghostsecurity/skills
#   /plugin install ghost@ghost-security
# Then in a repo: /ghost-scan-deps, /ghost-scan-secrets, /ghost-scan-code, then /ghost-report

Comandos y prompts de ejemplo

  • /ghost-reportFusiona hallazgos de scan-deps, secrets y code en un informe de seguridad priorizado

Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):

  • Generate a combined security report for this repo
  • Summarize all our scan findings by risk
  • Give me a full security audit overview