Repo Forensics
Scanner di sicurezza offline per repository, skill AI, plugin e server MCP
Promosso
Cosa fa
Audit di sicurezza profondo e offline-first per repository git, skill di agenti AI e server MCP. Rileva prompt injection, esfiltrazione di credenziali, codice offuscato, dinamismo runtime, manifest drift e vulnerabilità CVE/CISA-KEV note. Si attiva quando l'utente vuole verificare codice o una skill prima di installarla, o chiede 'is this repo safe?'. Non per la correzione di vulnerabilità o pentesting.
Rapporto di test
Eseguito lo scanner incluso in tempo reale contro un repository con un exfil curl-pipe-to-shell impiantato, un payload exec base64, un SKILL.md di prompt-injection e un .env commesso: ha restituito 17 rilevamenti su 27 scanner, 9 CRITICAL, un verdetto BLOCK deterministico e codice di uscita 2, correlando correttamente le catene di furto di credenziali ed esfiltrazione. Lo stesso scanner ha restituito zero rilevamenti su una directory pulita, quindi si guadagna il suo verdetto piuttosto che dare falsi allarmi, e funziona completamente offline con un recupero di threat-intel solo HTTPS rafforzato.
Testato il: 2026-07-17 · Claude Code 2.x (agent harness)
Installazione
git clone https://github.com/alexgreensh/repo-forensics mkdir -p ~/.claude/skills cd repo-forensics && cp -r skills/repo-forensics ~/.claude/skills/repo-forensics
Comandi e prompt di esempio
/repo-forensicsScanner di sicurezza offline per repository, skill AI, plugin e server MCP
Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):
Scan this repo for prompt injection before I install it as a skillCheck whether this MCP server has any credential exfiltration codeAudit this plugin for supply-chain risks before we deploy it anywhere