Cairo Vulnerability Scanner
Skanuje kontrakty Cairo/StarkNet pod kątem przepełnienia felt252 i podatności w messagingu.
Działa po konfiguracji
Co robi ten skill
Skanuje smart kontrakty Cairo/StarkNet pod kątem 6 krytycznych podatności, w tym przepełnienia arytmetycznego felt252, problemów z messagingiem L1-L2, problemów konwersji adresów i replayu podpisów. Używaj przy audycie projektów StarkNet.
Raport z testu
Instalacja dosłowna przebiega czysto, a wąsko sprofilowany opis Cairo/StarkNet trafia trafnie, ale dokumentacja ma realny defekt: własne podsumowanie '6 wzorców' w SKILL.md (Storage Collision, Improper Felt252 Boundaries, Missing Caller Validation itd.) nie zgadza się z 6 wzorcami faktycznie udokumentowanymi w resources/VULNERABILITY_PATTERNS.md (Felt252 Arithmetic, L1-L2 Address Conversion, L1-L2 Message Failure, Overconstrained L1<->L2, Signature Replay, Unchecked L1 Handler), a plik zawiera zdublowany nagłówek '## 5.' — artefakt kopiuj-wklej z pokrewnego skilla-skanera. W teście A/B na kontrakcie z 5 celowo zaszytymi podatnościami skill wykrył wszystkie 5 bez fałszywych trafień, ale wariant bazowy (bez skilla) niezależnie wykrył te same 5 plus dodatkową uwagę projektową felt252 vs u256, więc skill nie pokazał przewagi w liczbie wykryć na tym kontrakcie. Wartość, jaką dodaje, to ustrukturyzowana, specyficzna dla StarkNet lista kontrolna i odniesienia do remediacji, a nie dodatkowe wykrycia.
Testowano: 2026-07-12 · Claude Code 2.x (agent harness)
Instalacja
git clone https://github.com/trailofbits/skills cd skills mkdir -p ~/.claude/skills cp -r plugins/building-secure-contracts/skills/cairo-vulnerability-scanner ~/.claude/skills/cairo-vulnerability-scanner
Komendy i przykładowe prompty
/cairo-vulnerability-scannerSkanuje kontrakty Cairo/StarkNet pod kątem przepełnienia felt252 i podatności w messagingu.
Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):
Scan this Cairo contract for vulnerabilitiesAudit our StarkNet contract for signature replay bugsCheck for L1-L2 messaging issues in this contract