Ghost Report

Voegt scan-deps, secrets en code bevindingen samen in één geprioriteerd beveiligingsrapport

Door ghostsecurity · ghostsecurity/skills

Getest · Werkt ★ 8.8/10

Ghost Report — Voegt scan-deps, secrets en code bevindingen samen in één geprioriteerd beveiligingsrapport

Wat het doet

Aggregeert bevindingen geschreven door de Ghost scan skills (scan-deps, scan-secrets, scan-code) van ~/.ghost/repos in één geprioriteerd markdown rapport, waarbij schone en afgewezen bevindingen worden gefilterd en code, remediëring en een scan-coverage tabel worden ingevoegd. Activeert wanneer de gebruiker vraagt om een gecombineerd beveiligingsrapport, kwetsbaarheidsoverzicht of volledige beveiligingsaudit na het uitvoeren van de scan skills. Vereist dat de sibling scan skills eerst output hebben geproduceerd; het geeft een foutmelding met begeleiding als er geen scanresultaten worden gevonden.

Testrapport

SKILL.md opgehaald bij plugins/ghost/skills/report/; frontmatter parset met name+description, het ene gerefereerde bestand report-template.md retourneert HTTP 200, paden zijn afgeleid van $HOME/.ghost zonder hardcoded machine paden en geen security smells (de Step 0 Bash is een goedaardige git hash-object aanroep). Om de output te testen heb ik handmatig een scans dir gebouwd met zes finding files (deps/secrets/code, gemengde statussen) plus per-scan rapporten en repo.md, en vervolgens een naïeve basislijnaggregatie geproduceerd versus een rapport dat Steps 3-6 strikt volgt. Concreet verschil: de basislijn toonde sec-002 (schoon) en code-002 (afgewezen) als echte bevindingen, terwijl het Step 4 filter van de skill beide correct uitsloot, sorteerde hoog-voor-medium en deps->secrets->code, code/remediëring inlinede, en een Scan Coverage statistiektabel toevoegde die de basislijn miste (16 vs 119 regels). Trigger beoordelingen waren 5/5. Opmerking: de skill is nutteloos op zichzelf en vereist de output van de drie sibling scan skills, die ik simuleerde in plaats van te genereren via echte scans.

Getest op: 2026-07-21 · Claude Code 2.x (agent harness)

Installatie

git clone --depth 1 https://github.com/ghostsecurity/skills.git /tmp/ghost-report-src
mkdir -p ~/.claude/skills
cp -R /tmp/ghost-report-src/plugins/ghost/skills/report ~/.claude/skills/ghost-report
# This skill only aggregates; it does NOT scan. It reads findings produced by the
# sibling Ghost skills under ~/.ghost/repos/<repo-id>/scans/<sha>/{deps,secrets,code}/findings/*.md
# so install and run those first (same repo, plugins/ghost/skills/{scan-deps,scan-secrets,scan-code}).
# Easier path: install the whole plugin via marketplace so all skills come together:
#   /plugin marketplace add ghostsecurity/skills
#   /plugin install ghost@ghost-security
# Then in a repo: /ghost-scan-deps, /ghost-scan-secrets, /ghost-scan-code, then /ghost-report

Commando's en voorbeeldprompts

  • /ghost-reportVoegt scan-deps, secrets en code bevindingen samen in één geprioriteerd beveiligingsrapport

Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):

  • Generate a combined security report for this repo
  • Summarize all our scan findings by risk
  • Give me a full security audit overview