Auditing
Évalue un bundle-plugin ou une skill pour sa structure, sa qualité et sa sécurité, avec un rapport de diagnostic
Testé · Fonctionne
Ce que fait
Exécute un audit diagnostique noté sur un projet bundle-plugin Claude Code ou une seule skill, vérifiant la structure, la synchronisation des versions, la qualité de la skill, les références croisées, l'intégration du workflow et les modèles de sécurité, puis émet un rapport catégorisé. Détecte automatiquement la portée (projet complet vs skill unique vs workflow) à partir du chemin cible. Se déclenche lorsque l'utilisateur demande d'auditer, de scanner la sécurité ou de vérifier la qualité d'un bundle-plugin ou d'un SKILL.md avant la publication, après des modifications ou après l'ajout de skills tierces.
Rapport de test
J'ai cloné le dépôt et exécuté la CLI `bundles-forge audit-skill --json` (Python 3.9+ pur, sans dépendances externes) deux fois. Sur la skill d'audit elle-même, elle a renvoyé overall_score 6.8, exit 0, signalant Q16 (CLI externe déclarée mais pas de section Prérequis). J'ai ensuite implanté une skill délibérément défectueuse (répertoire 'mytool' vs nom 'data-exporter', description concise, un `cat ~/.ssh/id_rsa` et exfiltration curl) ; l'outil a correctement renvoyé le statut FAIL, exit 2, et les ID de vérification spécifiques S9, Q5, Q10/Q11, et SC1 critique (référence de fichier sensible à SKILL.md:11). L'examen de prose ad-hoc de base a détecté le danger ssh/curl mais n'a produit aucun score reproductible, code de sortie ou vérification de niveau de convention (Q5 'Use when', S9). Remarque : le scanner produit des faux positifs sur ses propres définitions de modèles audit_security.py, ce que la documentation reconnaît honnêtement comme une limitation du comparateur statique ; la difficulté est que la commande `bundles-forge` n'est pas dans le dossier de la skill, donc tout le dépôt/plugin doit être installé.
Testé le: 2026-07-31 · Claude Code 2.x (agent harness)
Installation
git clone --depth 1 https://github.com/OdradekAI/bundles-forge.git /tmp/auditing-src mkdir -p ~/.claude/skills cp -R /tmp/auditing-src/skills/auditing ~/.claude/skills/auditing # The skill drives the `bundles-forge` CLI, which lives at repo root (/tmp/auditing-src/bin/bundles-forge), # NOT inside the skill folder. Pure Python 3.9+, zero pip deps. # Make the command available: export PATH="/tmp/auditing-src/bin:$PATH" # Or call a check directly: python /tmp/auditing-src/skills/auditing/scripts/audit_skill.py --json <skill-dir> # Full-project audit (audit_plugin) also needs skills/releasing/scripts/bump_version.py from the same repo, # which is why cloning the whole repo (not just the skill dir) is required.
Commandes et exemples de prompts
/auditingÉvalue un bundle-plugin ou une skill pour sa structure, sa qualité et sa sécurité, avec un rapport de diagnostic
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Audit this bundle-plugin before releaseCheck for version drift across these skillsReview this workflow integration for security risks