Algorand Vulnerability Scanner

Scanne les smart contracts Algorand à la recherche de 11 vulnérabilités comme le rekeying et les attaques par frais.

par trailofbits · trailofbits/skills

Testé · Fonctionne ★ 8.0/10

Algorand Vulnerability Scanner — Scanne les smart contracts Algorand à la recherche de 11 vulnérabilités comme le rekeying et les attaques par frais.

Ce que fait

Scanne les smart contracts Algorand à la recherche de 11 vulnérabilités courantes, dont les attaques par rekeying, les frais de transaction non vérifiés, les validations de champs manquantes et les problèmes de contrôle d'accès. À utiliser lors de l'audit de projets Algorand (TEAL/PyTeal).

Rapport de test

Testé en auditant un contrat d'escrow PyTeal délibérément vulnérable comportant 4 failles plantées (UpdateApplication/DeleteApplication non restreints, vérification RekeyTo manquante, vérification CloseRemainderTo manquante, et des frais de transaction interne non fixés à zéro). Le bras avec skill a repéré les 4, y compris la fuite de frais sur transaction interne spécifique à Algorand, tandis que le bras de base sans skill en a repéré 3 sur 4 et a manqué le problème de frais. Les deux rapports étaient exempts de faux positifs et bien corrigés ; le bras de base était en fait plus affûté sur un bug fonctionnel de solde minimum, donc le gain du skill était modeste et concentré sur le piège spécifique à la plateforme, là où sa checklist de 11 patterns apporte de la valeur.

Testé le: 2026-07-12 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/trailofbits/skills
cd skills
mkdir -p ~/.claude/skills
cp -r plugins/building-secure-contracts/skills/algorand-vulnerability-scanner ~/.claude/skills/algorand-vulnerability-scanner

Commandes et exemples de prompts

  • /algorand-vulnerability-scannerScanne les smart contracts Algorand à la recherche de 11 vulnérabilités comme le rekeying et les attaques par frais.

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Scan this PyTeal contract for vulnerabilities
  • Audit our Algorand smart contract for rekeying risks
  • Check this TEAL code for missing field validation