Cairo Vulnerability Scanner

Skanuje kontrakty Cairo/StarkNet pod kątem przepełnienia felt252 i podatności w messagingu.

Autor: trailofbits · trailofbits/skills

Działa po konfiguracji ★ 6.8/10

Cairo Vulnerability Scanner — Skanuje kontrakty Cairo/StarkNet pod kątem przepełnienia felt252 i podatności w messagingu.

Co robi ten skill

Skanuje smart kontrakty Cairo/StarkNet pod kątem 6 krytycznych podatności, w tym przepełnienia arytmetycznego felt252, problemów z messagingiem L1-L2, problemów konwersji adresów i replayu podpisów. Używaj przy audycie projektów StarkNet.

Raport z testu

Instalacja dosłowna przebiega czysto, a wąsko sprofilowany opis Cairo/StarkNet trafia trafnie, ale dokumentacja ma realny defekt: własne podsumowanie '6 wzorców' w SKILL.md (Storage Collision, Improper Felt252 Boundaries, Missing Caller Validation itd.) nie zgadza się z 6 wzorcami faktycznie udokumentowanymi w resources/VULNERABILITY_PATTERNS.md (Felt252 Arithmetic, L1-L2 Address Conversion, L1-L2 Message Failure, Overconstrained L1<->L2, Signature Replay, Unchecked L1 Handler), a plik zawiera zdublowany nagłówek '## 5.' — artefakt kopiuj-wklej z pokrewnego skilla-skanera. W teście A/B na kontrakcie z 5 celowo zaszytymi podatnościami skill wykrył wszystkie 5 bez fałszywych trafień, ale wariant bazowy (bez skilla) niezależnie wykrył te same 5 plus dodatkową uwagę projektową felt252 vs u256, więc skill nie pokazał przewagi w liczbie wykryć na tym kontrakcie. Wartość, jaką dodaje, to ustrukturyzowana, specyficzna dla StarkNet lista kontrolna i odniesienia do remediacji, a nie dodatkowe wykrycia.

Testowano: 2026-07-12 · Claude Code 2.x (agent harness)

Instalacja

git clone https://github.com/trailofbits/skills
cd skills
mkdir -p ~/.claude/skills
cp -r plugins/building-secure-contracts/skills/cairo-vulnerability-scanner ~/.claude/skills/cairo-vulnerability-scanner

Komendy i przykładowe prompty

  • /cairo-vulnerability-scannerSkanuje kontrakty Cairo/StarkNet pod kątem przepełnienia felt252 i podatności w messagingu.

Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):

  • Scan this Cairo contract for vulnerabilities
  • Audit our StarkNet contract for signature replay bugs
  • Check for L1-L2 messaging issues in this contract