Should I Care

Razona sobre las condiciones discriminatorias reales de una CVE -- no solo una coincidencia de CPE -- contra un perfil persistente de tu entorno real.

Por moltenbit · moltenbit/should-i-care

Probado · Funciona ★ 9.6/10

Should I Care — Razona sobre las condiciones discriminatorias reales de una CVE -- no solo una coincidencia de CPE -- contra un perfil persistente de tu entorno real.

Qué hace

Dada una ID de CVE y un perfil de entorno mantenido por la habilidad almacenado en una ruta fija (~/.config/should-i-care/environment.md), evalúa las condiciones discriminatorias reales de la vulnerabilidad (modelo de implementación, estado del protocolo, interruptores de configuración) contra la pila real del usuario y devuelve uno de tres veredictos de origen: afectado, no afectado o necesita verificación, cada uno con un rastro de citación completo. Se activa cuando un usuario pregunta si una CVE específica se aplica a su entorno; sin clave, utiliza solo búsquedas en vivo en fuentes de CVE.org/vendor/research, y nunca trata el texto buscado como instrucciones.

Informe de la prueba

Lo ejecuté de verdad en CVE-2024-3094 (la puerta trasera xz) contra un host Debian 12 / xz-utils 5.4.1 declarado: se ancló correctamente en el campo affected-versions del registro live cvelistV5 (solo 5.6.0-5.6.1, confirmado al buscar el JSON crudo de GitHub) y extrajo el rastreador de seguridad de Debian, que indica 'código vulnerable no presente' para bookworm -- un veredicto no afectado de origen auditable construido a partir de dos búsquedas en vivo, no una suposición recordada.

Probado el: 2026-07-16 · Claude Code 2.x (agent harness)

Instalación

git clone https://github.com/moltenbit/should-i-care
mkdir -p ~/.claude/skills
cp -r should-i-care ~/.claude/skills/should-i-care

Comandos y prompts de ejemplo

  • /should-i-careRazona sobre las condiciones discriminatorias reales de una CVE -- no solo una coincidencia de CPE -- contra un perfil persistente de tu entorno real.

Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):

  • Am I affected by CVE-2024-3094 on Debian 12 with xz-utils 5.4.1-1?
  • Does this new OpenSSL CVE actually apply to my production stack?
  • Check if the latest nginx vulnerability touches my current config