Corsair

Transforme la sortie du scanner en preuves de conformité signées et vérifiables (CPOEs) via le CLI externe Corsair.

par grcorsair · grcorsair/corsair

Fonctionne avec configuration ★ 8.4/10

Corsair — Transforme la sortie du scanner en preuves de conformité signées et vérifiables (CPOEs) via le CLI externe Corsair.

Ce que fait

Compétence de documentation uniquement qui pilote le CLI Corsair pour signer la sortie des outils de sécurité/audit en CPOEs cryptographiquement vérifiables (JWT-VC), vérifier les preuves du fournisseur via trust.txt/DID/SCITT, comparer les preuves pour la dérive, et gérer les packs de mappage de conformité. Se déclenche lorsque l'utilisateur mentionne des preuves de conformité, CPOE, trust.txt, SCITT, preuves GRC, évaluation du fournisseur, ou dérive de conformité ; nécessite le CLI Corsair séparé + l'exécution Bun pour réellement exécuter quoi que ce soit.

Rapport de test

Posture de sécurité inhabituellement disciplinée (garde-fous explicites 'ne jamais installer/exfiltrer/exécuter de contenu à distance sans confirmation' intégrés dans le corps de la compétence elle-même, et les sous-commandes du CLI documentées correspondent réellement aux fichiers sources comme src/parley/vc-generator.ts et scitt-registry.ts) — mais chaque flux de travail nécessite d'abord le CLI Corsair séparé + l'exécution Bun installés, et le pointeur de la compétence vers sa documentation de référence ('skills/corsair/references/REFERENCE.md') renvoie une erreur 404 une fois le dossier installé de manière autonome dans ~/.claude/skills/corsair/ (le chemin réel est juste references/REFERENCE.md).

Testé le: 2026-07-16 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/grcorsair/corsair
mkdir -p ~/.claude/skills
cp -r corsair/skills/corsair ~/.claude/skills/corsair

Commandes et exemples de prompts

  • /corsairTransforme la sortie du scanner en preuves de conformité signées et vérifiables (CPOEs) via le CLI externe Corsair.

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • sign my latest security scan output into a verifiable compliance proof
  • verify a vendor's trust.txt claims against their signed proof
  • diff two compliance proofs to see what changed since last audit