Auditing

Beoordeelt een bundle-plugin of skill op structuur, kwaliteit en beveiliging, met een diagnostisch rapport

Door OdradekAI · OdradekAI/bundles-forge

Getest · Werkt ★ 8.8/10

Auditing — Beoordeelt een bundle-plugin of skill op structuur, kwaliteit en beveiliging, met een diagnostisch rapport

Wat het doet

Voert een gescoorde diagnostische audit uit over een Claude Code bundle-plugin project of een enkele skill, waarbij structuur, versie-synchronisatie, skill-kwaliteit, kruisverwijzingen, workflow-integratie en beveiligingspatronen worden gecontroleerd, en geeft vervolgens een gecategoriseerd rapport uit. Detecteert automatisch de scope (volledig project versus enkele skill versus workflow) vanuit het doelpad. Activeert wanneer de gebruiker vraagt om een bundle-plugin of een SKILL.md te auditen, te security-scannen of te kwaliteit-checken voordat deze wordt vrijgegeven, na wijzigingen, of na het toevoegen van third-party skills.

Testrapport

De repo gekloond en de daadwerkelijke `bundles-forge audit-skill --json` CLI (pure Python 3.9+, geen externe afhankelijkheden) tweemaal uitgevoerd. Op de auditing skill zelf retourneerde het overall_score 6.8, exit 0, en markeerde Q16 (externe CLI gedeclareerd maar geen Prerequisites sectie). Ik plantte vervolgens een opzettelijk gebrekkige skill (dir 'mytool' versus name 'data-exporter', beknopte beschrijving, een `cat ~/.ssh/id_rsa` en curl exfiltratie); de tool retourneerde correct status FAIL, exit 2, en specifieke check-ID's S9, Q5, Q10/Q11, en SC1 kritiek (gevoelige bestandsreferentie op SKILL.md:11). Baseline ad-hoc proza-review ving het ssh/curl-gevaar op, maar produceerde geen reproduceerbare score, exit-code of conventie-niveau controles (Q5 'Use when', S9). Opmerking: de scanner geeft false-positives op zijn eigen audit_security.py patroondefinities, wat de documentatie eerlijk erkent als een beperking van de statische matcher; frictie is dat het `bundles-forge` commando zich niet in de skill-map bevindt, dus de hele repo/plugin moet geïnstalleerd worden.

Getest op: 2026-07-31 · Claude Code 2.x (agent harness)

Installatie

git clone --depth 1 https://github.com/OdradekAI/bundles-forge.git /tmp/auditing-src
mkdir -p ~/.claude/skills
cp -R /tmp/auditing-src/skills/auditing ~/.claude/skills/auditing
# The skill drives the `bundles-forge` CLI, which lives at repo root (/tmp/auditing-src/bin/bundles-forge),
# NOT inside the skill folder. Pure Python 3.9+, zero pip deps.
# Make the command available:  export PATH="/tmp/auditing-src/bin:$PATH"
# Or call a check directly:    python /tmp/auditing-src/skills/auditing/scripts/audit_skill.py --json <skill-dir>
# Full-project audit (audit_plugin) also needs skills/releasing/scripts/bump_version.py from the same repo,
# which is why cloning the whole repo (not just the skill dir) is required.

Commando's en voorbeeldprompts

  • /auditingBeoordeelt een bundle-plugin of skill op structuur, kwaliteit en beveiliging, met een diagnostisch rapport

Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):

  • Audit this bundle-plugin before release
  • Check for version drift across these skills
  • Review this workflow integration for security risks