Cairo Vulnerability Scanner
Skanner Cairo/StarkNet-kontrakter for felt252-overflow og meldingssårbarheter.
Krever oppsett
Hva den gjør
Skanner Cairo/StarkNet smart-kontrakter for 6 kritiske sårbarheter, blant annet felt252-aritmetikk-overflow, L1-L2-meldingsproblemer, adressekonverteringsfeil og signature replay. Brukes ved revisjon av StarkNet-prosjekter.
Testrapport
Verbatim-installasjonen er ren, og den tett avgrensede Cairo/StarkNet-beskrivelsen trigger presist, men dokumentasjonen har en reell mangel: SKILL.mds egen «6 mønstre»-oppsummering (Storage Collision, Improper Felt252 Boundaries, Missing Caller Validation, osv.) samsvarer ikke med de 6 mønstrene som faktisk er dokumentert i resources/VULNERABILITY_PATTERNS.md (Felt252 Arithmetic, L1-L2 Address Conversion, L1-L2 Message Failure, Overconstrained L1<->L2, Signature Replay, Unchecked L1 Handler), og filen har en duplisert «## 5.»-overskrift — et copy-paste-artefakt fra et søsterskanner-skill. I en A/B mot en bevisst sårbar kontrakt med 5 problemer fanget skillet alle 5 uten falske positiver, men base-armen (uten skill) fanget uavhengig de samme 5 pluss designnotatet om felt252 vs. u256, så skillet viste ingen løft i fangstrate på denne kontrakten. Verdien den tilfører er en strukturert, StarkNet-spesifikk sjekkliste og utbedringsreferanser snarere enn flere funn.
Testet på: 2026-07-12 · Claude Code 2.x (agent harness)
Installer
git clone https://github.com/trailofbits/skills cd skills mkdir -p ~/.claude/skills cp -r plugins/building-secure-contracts/skills/cairo-vulnerability-scanner ~/.claude/skills/cairo-vulnerability-scanner
Kommandoer og eksempelprompter
/cairo-vulnerability-scannerSkanner Cairo/StarkNet-kontrakter for felt252-overflow og meldingssårbarheter.
Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):
Scan this Cairo contract for vulnerabilitiesAudit our StarkNet contract for signature replay bugsCheck for L1-L2 messaging issues in this contract