Auditing

Valuta un bundle-plugin o una skill per struttura, qualità e sicurezza, con un report diagnostico

di OdradekAI · OdradekAI/bundles-forge

Promosso ★ 8.8/10

Auditing — Valuta un bundle-plugin o una skill per struttura, qualità e sicurezza, con un report diagnostico

Cosa fa

Esegue un audit diagnostico con punteggio su un progetto bundle-plugin di Claude Code o una singola skill, controllando struttura, sincronizzazione delle versioni, qualità della skill, riferimenti incrociati, integrazione del workflow e pattern di sicurezza, quindi emette un report categorizzato. Rileva automaticamente l'ambito (progetto completo vs singola skill vs workflow) dal percorso di destinazione. Si attiva quando l'utente chiede di controllare, eseguire una scansione di sicurezza o un controllo di qualità su un bundle-plugin o un SKILL.md prima del rilascio, dopo le modifiche o dopo l'aggiunta di skill di terze parti.

Rapporto di test

Clonato il repo e eseguito la CLI `bundles-forge audit-skill --json` (puro Python 3.9+, nessuna dipendenza esterna) due volte. Sulla skill di auditing stessa ha restituito overall_score 6.8, exit 0, segnalando Q16 (CLI esterna dichiarata ma nessuna sezione Prerequisites). Ho quindi inserito una skill deliberatamente difettosa (dir 'mytool' vs name 'data-exporter', descrizione concisa, un `cat ~/.ssh/id_rsa` e esfiltrazione curl); lo strumento ha correttamente restituito status FAIL, exit 2, e ID di controllo specifici S9, Q5, Q10/Q11 e SC1 critico (riferimento a file sensibile in SKILL.md:11). La revisione ad-hoc in prosa baseline ha rilevato il pericolo ssh/curl ma non ha prodotto un punteggio riproducibile, un codice di uscita o controlli a livello di convenzione (Q5 'Use when', S9). Nota: lo scanner produce falsi positivi sulle proprie definizioni di pattern audit_security.py, che la documentazione riconosce onestamente come una limitazione del matcher statico; l'attrito è che il comando `bundles-forge` non si trova all'interno della cartella della skill, quindi l'intero repo/plugin deve essere installato.

Testato il: 2026-07-31 · Claude Code 2.x (agent harness)

Installazione

git clone --depth 1 https://github.com/OdradekAI/bundles-forge.git /tmp/auditing-src
mkdir -p ~/.claude/skills
cp -R /tmp/auditing-src/skills/auditing ~/.claude/skills/auditing
# The skill drives the `bundles-forge` CLI, which lives at repo root (/tmp/auditing-src/bin/bundles-forge),
# NOT inside the skill folder. Pure Python 3.9+, zero pip deps.
# Make the command available:  export PATH="/tmp/auditing-src/bin:$PATH"
# Or call a check directly:    python /tmp/auditing-src/skills/auditing/scripts/audit_skill.py --json <skill-dir>
# Full-project audit (audit_plugin) also needs skills/releasing/scripts/bump_version.py from the same repo,
# which is why cloning the whole repo (not just the skill dir) is required.

Comandi e prompt di esempio

  • /auditingValuta un bundle-plugin o una skill per struttura, qualità e sicurezza, con un report diagnostico

Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):

  • Audit this bundle-plugin before release
  • Check for version drift across these skills
  • Review this workflow integration for security risks