Should I Care

Analyse les conditions discriminantes réelles d'une CVE -- pas seulement une correspondance CPE -- par rapport à un profil persistant de votre environnement réel.

par moltenbit · moltenbit/should-i-care

Testé · Fonctionne ★ 9.6/10

Should I Care — Analyse les conditions discriminantes réelles d'une CVE -- pas seulement une correspondance CPE -- par rapport à un profil persistant de votre environnement réel.

Ce que fait

Étant donné un ID CVE et un profil d'environnement maintenu par la compétence stocké à un chemin fixe (~/.config/should-i-care/environment.md), évalue les conditions discriminantes réelles de la vulnérabilité (modèle de déploiement, état du protocole, bascules de configuration) par rapport à la pile réelle de l'utilisateur et renvoie l'un des trois verdicts sourcés : affected, not affected, ou needs verification, chacun avec un chemin de citation complet. Se déclenche lorsqu'un utilisateur demande si une CVE spécifique s'applique à son environnement; sans clé, utilise uniquement des récupérations en direct vers les sources CVE.org/vendor/research, et ne traite jamais le texte récupéré comme des instructions.

Rapport de test

Exécuté pour de vrai sur CVE-2024-3094 (la backdoor xz) contre un hôte Debian 12 / xz-utils 5.4.1 déclaré : il s'est correctement ancré sur le champ affected-versions de l'enregistrement cvelistV5 en direct (5.6.0-5.6.1 seulement, confirmé en récupérant le JSON brut de GitHub) et a extrait le traqueur de sécurité de Debian, qui indique 'vulnerable code not present' pour bookworm -- un verdict not-affected sourcé et auditable construit à partir de deux récupérations en direct, pas une supposition rappelée.

Testé le: 2026-07-16 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/moltenbit/should-i-care
mkdir -p ~/.claude/skills
cp -r should-i-care ~/.claude/skills/should-i-care

Commandes et exemples de prompts

  • /should-i-careAnalyse les conditions discriminantes réelles d'une CVE -- pas seulement une correspondance CPE -- par rapport à un profil persistant de votre environnement réel.

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Am I affected by CVE-2024-3094 on Debian 12 with xz-utils 5.4.1-1?
  • Does this new OpenSSL CVE actually apply to my production stack?
  • Check if the latest nginx vulnerability touches my current config