Auditing

Évalue un bundle-plugin ou une skill pour sa structure, sa qualité et sa sécurité, avec un rapport de diagnostic

par OdradekAI · OdradekAI/bundles-forge

Testé · Fonctionne ★ 8.8/10

Auditing — Évalue un bundle-plugin ou une skill pour sa structure, sa qualité et sa sécurité, avec un rapport de diagnostic

Ce que fait

Exécute un audit diagnostique noté sur un projet bundle-plugin Claude Code ou une seule skill, vérifiant la structure, la synchronisation des versions, la qualité de la skill, les références croisées, l'intégration du workflow et les modèles de sécurité, puis émet un rapport catégorisé. Détecte automatiquement la portée (projet complet vs skill unique vs workflow) à partir du chemin cible. Se déclenche lorsque l'utilisateur demande d'auditer, de scanner la sécurité ou de vérifier la qualité d'un bundle-plugin ou d'un SKILL.md avant la publication, après des modifications ou après l'ajout de skills tierces.

Rapport de test

J'ai cloné le dépôt et exécuté la CLI `bundles-forge audit-skill --json` (Python 3.9+ pur, sans dépendances externes) deux fois. Sur la skill d'audit elle-même, elle a renvoyé overall_score 6.8, exit 0, signalant Q16 (CLI externe déclarée mais pas de section Prérequis). J'ai ensuite implanté une skill délibérément défectueuse (répertoire 'mytool' vs nom 'data-exporter', description concise, un `cat ~/.ssh/id_rsa` et exfiltration curl) ; l'outil a correctement renvoyé le statut FAIL, exit 2, et les ID de vérification spécifiques S9, Q5, Q10/Q11, et SC1 critique (référence de fichier sensible à SKILL.md:11). L'examen de prose ad-hoc de base a détecté le danger ssh/curl mais n'a produit aucun score reproductible, code de sortie ou vérification de niveau de convention (Q5 'Use when', S9). Remarque : le scanner produit des faux positifs sur ses propres définitions de modèles audit_security.py, ce que la documentation reconnaît honnêtement comme une limitation du comparateur statique ; la difficulté est que la commande `bundles-forge` n'est pas dans le dossier de la skill, donc tout le dépôt/plugin doit être installé.

Testé le: 2026-07-31 · Claude Code 2.x (agent harness)

Installation

git clone --depth 1 https://github.com/OdradekAI/bundles-forge.git /tmp/auditing-src
mkdir -p ~/.claude/skills
cp -R /tmp/auditing-src/skills/auditing ~/.claude/skills/auditing
# The skill drives the `bundles-forge` CLI, which lives at repo root (/tmp/auditing-src/bin/bundles-forge),
# NOT inside the skill folder. Pure Python 3.9+, zero pip deps.
# Make the command available:  export PATH="/tmp/auditing-src/bin:$PATH"
# Or call a check directly:    python /tmp/auditing-src/skills/auditing/scripts/audit_skill.py --json <skill-dir>
# Full-project audit (audit_plugin) also needs skills/releasing/scripts/bump_version.py from the same repo,
# which is why cloning the whole repo (not just the skill dir) is required.

Commandes et exemples de prompts

  • /auditingÉvalue un bundle-plugin ou une skill pour sa structure, sa qualité et sa sécurité, avec un rapport de diagnostic

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Audit this bundle-plugin before release
  • Check for version drift across these skills
  • Review this workflow integration for security risks