Smart Contract Vulnerability Auditor

Smartkontrakt sårbarhetsskanner: 4-fase Solidity sårbarhetsskann over 36 utnyttelsesklasser (kun Solidity).

av trailofbits · trailofbits/skills-curated

Krever oppsett ★ 9.2/10

Smart Contract Vulnerability Auditor — Smartkontrakt sårbarhetsskanner: 4-fase Solidity sårbarhetsskann over 36 utnyttelsesklasser (kun Solidity).

Hva den gjør

Laster inn et kondensert 36-klasse sårbarhets-jukseark, sveiper kodebasen med grep pluss en semantisk gjennomlesning, deretter validerer den hver kandidat mot en dedikert referansefil (forutsetninger, deteksjonsheuristikker, falske positiver, utbedring) før den skriver en alvorlighetsgrad-rangert rapport. Kun Solidity etter design: eksplisitt utenfor omfanget for Vyper/Rust/Move kontrakter, off-chain kode, og kun gass-gjennomganger. Ingen dedikert orakel-manipulasjonsreferanse til tross for at det er en vanlig forventning for denne kategorien — nærmeste dekning er weak-sources-randomness.md, en annen klasse.

Testrapport

Kjørte den mot et test-hvelv med 4 funksjoner, seedet med 3 feil: den fanget reentrancy i withdraw() (ekstern kall før balanseoppdatering), manglende tilgangskontroll på setOwner(), og — bare fordi cheatsheet'ens grep-sweep-fase tvinger en sjekk av hver .call( side — den lett-å-gå-glipp av ukontrollerte retur i sendReward(). Alle tre matchet dens egne referansefiler' sårbare-mønster-eksempler nesten ordrett. (Listet her under vårt eldre navn; ferdighetens eget navn er "Smart Contract Vulnerability Auditor".)

Testet på: 2026-07-14 · Claude Code 2.x (agent harness)

Installer

git clone https://github.com/trailofbits/skills-curated.git
cd skills-curated
mkdir -p ~/.claude/skills
cp -r plugins/scv-scan/skills/scv-scan ~/.claude/skills/smart-contract-review
# NOTE: SKILL.md tells the agent to read {baseDir}/skills/scv-scan/references/CHEATSHEET.md,
# a path that assumes the plugin's nested layout (baseDir = plugin root). After the flat copy
# above, either edit those in-body paths down to references/... or skip the flat copy and
# install the whole plugins/scv-scan/ folder as a Claude Code plugin instead.

Kommandoer og eksempelprompter

  • /smart-contract-reviewSmartkontrakt sårbarhetsskanner: 4-fase Solidity sårbarhetsskann over 36 utnyttelsesklasser (kun Solidity).

Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):

  • Review this Solidity contract for reentrancy vulnerabilities
  • Check this contract's access control before we deploy it
  • Run a security checklist against this smart contract