Cairo Vulnerability Scanner
Scansiona i contratti Cairo/StarkNet alla ricerca di overflow su felt252 e vulnerabilità di messaging.
Richiede configurazione
Cosa fa
Scansiona gli smart contract Cairo/StarkNet alla ricerca di 6 vulnerabilità critiche, tra cui overflow aritmetico su felt252, problemi di messaging L1-L2, problemi di conversione degli indirizzi e replay della firma. Da usare quando si fa l'audit di progetti StarkNet.
Rapporto di test
L'installazione verbatim è pulita e la descrizione, delimitata con precisione su Cairo/StarkNet, si attiva in modo accurato, ma la documentazione ha un difetto reale: il riepilogo dei '6 pattern' dello stesso SKILL.md (Storage Collision, Improper Felt252 Boundaries, Missing Caller Validation, ecc.) non corrisponde ai 6 pattern effettivamente documentati in resources/VULNERABILITY_PATTERNS.md (Felt252 Arithmetic, L1-L2 Address Conversion, L1-L2 Message Failure, Overconstrained L1<->L2, Signature Replay, Unchecked L1 Handler), e il file presenta un'intestazione '## 5.' duplicata — un artefatto da copia-incolla proveniente da uno skill scanner gemello. In un A/B contro un contratto deliberatamente vulnerabile con 5 problemi, lo skill li ha individuati tutti e 5 senza falsi positivi, ma il braccio base (senza skill) ne ha individuati in autonomia gli stessi 5 più la nota di design felt252-vs-u256, quindi lo skill non ha mostrato alcun guadagno nel tasso di rilevamento su questo contratto. Il valore che aggiunge è una checklist strutturata e specifica per StarkNet con riferimenti ai rimedi, più che rilevamenti aggiuntivi.
Testato il: 2026-07-12 · Claude Code 2.x (agent harness)
Installazione
git clone https://github.com/trailofbits/skills cd skills mkdir -p ~/.claude/skills cp -r plugins/building-secure-contracts/skills/cairo-vulnerability-scanner ~/.claude/skills/cairo-vulnerability-scanner
Comandi e prompt di esempio
/cairo-vulnerability-scannerScansiona i contratti Cairo/StarkNet alla ricerca di overflow su felt252 e vulnerabilità di messaging.
Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):
Scan this Cairo contract for vulnerabilitiesAudit our StarkNet contract for signature replay bugsCheck for L1-L2 messaging issues in this contract