Auditing

Ocenia bundle-plugin lub umiejętność pod kątem struktury, jakości i bezpieczeństwa, z raportem diagnostycznym

Autor: OdradekAI · OdradekAI/bundles-forge

Testowano · Działa ★ 8.8/10

Auditing — Ocenia bundle-plugin lub umiejętność pod kątem struktury, jakości i bezpieczeństwa, z raportem diagnostycznym

Co robi ten skill

Przeprowadza punktowany audyt diagnostyczny projektu bundle-plugin Claude Code lub pojedynczej umiejętności, sprawdzając strukturę, synchronizację wersji, jakość umiejętności, odniesienia krzyżowe, integrację przepływu pracy i wzorce bezpieczeństwa, a następnie emituje skategoryzowany raport. Automatycznie wykrywa zakres (pełny projekt vs pojedyncza umiejętność vs przepływ pracy) ze ścieżki docelowej. Uruchamia się, gdy użytkownik prosi o audyt, skanowanie bezpieczeństwa lub sprawdzenie jakości bundle-plugin lub SKILL.md przed wydaniem, po zmianach lub po dodaniu umiejętności stron trzecich.

Raport z testu

Sklonowano repozytorium i dwukrotnie uruchomiono rzeczywiste `bundles-forge audit-skill --json` CLI (czysty Python 3.9+, bez zewnętrznych zależności). W przypadku samej umiejętności audytowania zwróciło overall_score 6.8, exit 0, oznaczając Q16 (zewnętrzne CLI zadeklarowane, ale brak sekcji Prerequisites). Następnie umieściłem celowo wadliwą umiejętność (katalog 'mytool' vs nazwa 'data-exporter', zwięzły opis, `cat ~/.ssh/id_rsa` i eksfiltracja curl); narzędzie poprawnie zwróciło status FAIL, exit 2 oraz specyficzne identyfikatory kontrolne S9, Q5, Q10/Q11 i SC1 krytyczne (odniesienie do wrażliwego pliku w SKILL.md:11). Bazowa ad-hoc recenzja prozą wykryła zagrożenie ssh/curl, ale nie wygenerowała powtarzalnego wyniku, kodu wyjścia ani kontroli na poziomie konwencji (Q5 'Use when', S9). Uwaga: skaner generuje fałszywe pozytywy na własnych definicjach wzorców audit_security.py, co dokumentacja uczciwie uznaje za ograniczenie statycznego dopasowywania; problem polega na tym, że polecenie `bundles-forge` nie znajduje się w folderze umiejętności, więc całe repozytorium/plugin musi być zainstalowane.

Testowano: 2026-07-31 · Claude Code 2.x (agent harness)

Instalacja

git clone --depth 1 https://github.com/OdradekAI/bundles-forge.git /tmp/auditing-src
mkdir -p ~/.claude/skills
cp -R /tmp/auditing-src/skills/auditing ~/.claude/skills/auditing
# The skill drives the `bundles-forge` CLI, which lives at repo root (/tmp/auditing-src/bin/bundles-forge),
# NOT inside the skill folder. Pure Python 3.9+, zero pip deps.
# Make the command available:  export PATH="/tmp/auditing-src/bin:$PATH"
# Or call a check directly:    python /tmp/auditing-src/skills/auditing/scripts/audit_skill.py --json <skill-dir>
# Full-project audit (audit_plugin) also needs skills/releasing/scripts/bump_version.py from the same repo,
# which is why cloning the whole repo (not just the skill dir) is required.

Komendy i przykładowe prompty

  • /auditingOcenia bundle-plugin lub umiejętność pod kątem struktury, jakości i bezpieczeństwa, z raportem diagnostycznym

Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):

  • Audit this bundle-plugin before release
  • Check for version drift across these skills
  • Review this workflow integration for security risks