Ghost Report

Fusionne les résultats scan-deps, secrets et code dans un rapport de sécurité priorisé

par ghostsecurity · ghostsecurity/skills

Testé · Fonctionne ★ 8.8/10

Ghost Report — Fusionne les résultats scan-deps, secrets et code dans un rapport de sécurité priorisé

Ce que fait

Agrège les résultats écrits par les compétences de scan Ghost (scan-deps, scan-secrets, scan-code) depuis ~/.ghost/repos dans un rapport markdown unique et priorisé, filtrant les résultats propres et rejetés et intégrant le code, la remédiation et un tableau de couverture de scan. Se déclenche lorsque l'utilisateur demande un rapport de sécurité combiné, un résumé des vulnérabilités ou un audit de sécurité complet après l'exécution des compétences de scan. Nécessite que les compétences de scan sœurs aient produit des résultats au préalable; il renvoie une erreur avec des conseils si aucun résultat de scan n'est trouvé.

Rapport de test

J'ai récupéré SKILL.md à plugins/ghost/skills/report/; le frontmatter est analysé avec name+description, son seul fichier référencé report-template.md renvoie HTTP 200, les chemins dérivent de $HOME/.ghost sans chemins machine codés en dur et sans failles de sécurité (l'étape 0 Bash est un appel git hash-object bénin). Pour tester la sortie, j'ai construit manuellement un répertoire scans avec six fichiers de résultats (deps/secrets/code, statuts mixtes) plus des rapports par scan et repo.md, puis j'ai produit une agrégation de référence naïve par rapport à un rapport suivant strictement les étapes 3 à 6. Différence concrète : la référence a fait apparaître sec-002 (propre) et code-002 (rejeté) comme de vrais résultats, tandis que le filtre de l'étape 4 de la compétence a correctement exclu les deux, trié les hauts avant les moyens et deps->secrets->code, intégré le code/la remédiation, et ajouté un tableau de statistiques de couverture de scan que la référence n'avait pas (16 contre 119 lignes). Les jugements de déclenchement étaient de 5/5. Remarque : la compétence est inutile seule et nécessite la sortie des trois compétences de scan sœurs, que j'ai simulée plutôt que de générer via de vrais scans.

Testé le: 2026-07-21 · Claude Code 2.x (agent harness)

Installation

git clone --depth 1 https://github.com/ghostsecurity/skills.git /tmp/ghost-report-src
mkdir -p ~/.claude/skills
cp -R /tmp/ghost-report-src/plugins/ghost/skills/report ~/.claude/skills/ghost-report
# This skill only aggregates; it does NOT scan. It reads findings produced by the
# sibling Ghost skills under ~/.ghost/repos/<repo-id>/scans/<sha>/{deps,secrets,code}/findings/*.md
# so install and run those first (same repo, plugins/ghost/skills/{scan-deps,scan-secrets,scan-code}).
# Easier path: install the whole plugin via marketplace so all skills come together:
#   /plugin marketplace add ghostsecurity/skills
#   /plugin install ghost@ghost-security
# Then in a repo: /ghost-scan-deps, /ghost-scan-secrets, /ghost-scan-code, then /ghost-report

Commandes et exemples de prompts

  • /ghost-reportFusionne les résultats scan-deps, secrets et code dans un rapport de sécurité priorisé

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Generate a combined security report for this repo
  • Summarize all our scan findings by risk
  • Give me a full security audit overview