Ghost Report

Unifica i risultati di scan-deps, secrets e code in un unico report di sicurezza prioritario

di ghostsecurity · ghostsecurity/skills

Promosso ★ 8.8/10

Ghost Report — Unifica i risultati di scan-deps, secrets e code in un unico report di sicurezza prioritario

Cosa fa

Aggrega i risultati scritti dalle skill di scansione Ghost (scan-deps, scan-secrets, scan-code) da ~/.ghost/repos in un unico report markdown prioritario, filtrando i risultati puliti e rifiutati e incorporando codice, rimedio e una tabella di copertura della scansione. Si attiva quando l'utente richiede un report di sicurezza combinato, un riepilogo delle vulnerabilità o un audit di sicurezza completo dopo aver eseguito le skill di scansione. Richiede che le skill di scansione sorelle abbiano prodotto output per prime; genera un errore con indicazioni se non vengono trovati risultati di scansione.

Rapporto di test

Ho recuperato SKILL.md in plugins/ghost/skills/report/; il frontmatter si analizza con name+description, il suo unico file di riferimento report-template.md restituisce HTTP 200, i percorsi derivano da $HOME/.ghost senza percorsi macchina hardcoded e senza problemi di sicurezza (il Bash dello Step 0 è una chiamata benigna a git hash-object). Per testare l'output ho costruito manualmente una directory scans con sei file di risultati (deps/secrets/code, stati misti) più report per scansione e repo.md, quindi ho prodotto un'aggregazione di base ingenua rispetto a un report che segue rigorosamente i Passaggi 3-6. Differenza concreta: la base ha mostrato sec-002 (pulito) e code-002 (rifiutato) come risultati reali, mentre il filtro dello Step 4 della skill ha correttamente escluso entrambi, ha ordinato alto-prima-medio e deps->secrets->code, ha incorporato codice/rimedio e ha aggiunto una tabella di statistiche di copertura della scansione che la base non aveva (16 vs 119 righe). I giudizi di attivazione sono stati 5/5. Nota: la skill è inutile da sola e richiede l'output delle tre skill di scansione sorelle, che ho simulato invece di generare tramite scansioni reali.

Testato il: 2026-07-21 · Claude Code 2.x (agent harness)

Installazione

git clone --depth 1 https://github.com/ghostsecurity/skills.git /tmp/ghost-report-src
mkdir -p ~/.claude/skills
cp -R /tmp/ghost-report-src/plugins/ghost/skills/report ~/.claude/skills/ghost-report
# This skill only aggregates; it does NOT scan. It reads findings produced by the
# sibling Ghost skills under ~/.ghost/repos/<repo-id>/scans/<sha>/{deps,secrets,code}/findings/*.md
# so install and run those first (same repo, plugins/ghost/skills/{scan-deps,scan-secrets,scan-code}).
# Easier path: install the whole plugin via marketplace so all skills come together:
#   /plugin marketplace add ghostsecurity/skills
#   /plugin install ghost@ghost-security
# Then in a repo: /ghost-scan-deps, /ghost-scan-secrets, /ghost-scan-code, then /ghost-report

Comandi e prompt di esempio

  • /ghost-reportUnifica i risultati di scan-deps, secrets e code in un unico report di sicurezza prioritario

Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):

  • Generate a combined security report for this repo
  • Summarize all our scan findings by risk
  • Give me a full security audit overview