Ghost Report
Łączy wyniki skanowania zależności, sekretów i kodu w jeden priorytetowy raport bezpieczeństwa
Testowano · Działa
Co robi ten skill
Agreguje wyniki zapisane przez umiejętności skanowania Ghost (scan-deps, scan-secrets, scan-code) z ~/.ghost/repos w jeden priorytetowy raport markdown, filtrując czyste i odrzucone wyniki oraz włączając kod, środki zaradcze i tabelę pokrycia skanowaniem. Wyzwala się, gdy użytkownik prosi o połączony raport bezpieczeństwa, podsumowanie luk lub pełny audyt bezpieczeństwa po uruchomieniu umiejętności skanowania. Wymaga, aby pokrewne umiejętności skanowania najpierw wygenerowały wyniki; w przypadku braku wyników skanowania zgłasza błąd z instrukcjami.
Raport z testu
Pobrałem SKILL.md z plugins/ghost/skills/report/; frontmatter parsował z name+description, jego jeden odwołujący się plik report-template.md zwrócił HTTP 200, ścieżki pochodzą z $HOME/.ghost bez zakodowanych na stałe ścieżek maszynowych i bez zagrożeń bezpieczeństwa (Bash w Kroku 0 to nieszkodliwe wywołanie git hash-object). Aby przetestować wyjście, ręcznie zbudowałem katalog scans z sześcioma plikami wyników (deps/secrets/code, mieszane statusy) plus raporty per-scan i repo.md, a następnie wygenerowałem naiwną agregację bazową w porównaniu z raportem ściśle przestrzegającym Kroków 3-6. Konkretna różnica: linia bazowa ujawniła sec-002 (czyste) i code-002 (odrzucone) jako prawdziwe wyniki, podczas gdy filtr umiejętności w Kroku 4 poprawnie wykluczył oba, posortował od wysokiego do średniego i deps->secrets->code, włączył kod/środki zaradcze i dodał tabelę statystyk pokrycia skanowaniem, której brakowało w linii bazowej (16 vs 119 linii). Ocena wyzwalacza wynosiła 5/5. Uwaga: umiejętność jest bezużyteczna samodzielnie i wymaga wyników trzech pokrewnych umiejętności skanowania, które zasymulowałem, zamiast generować za pomocą prawdziwych skanów.
Testowano: 2026-07-21 · Claude Code 2.x (agent harness)
Instalacja
git clone --depth 1 https://github.com/ghostsecurity/skills.git /tmp/ghost-report-src
mkdir -p ~/.claude/skills
cp -R /tmp/ghost-report-src/plugins/ghost/skills/report ~/.claude/skills/ghost-report
# This skill only aggregates; it does NOT scan. It reads findings produced by the
# sibling Ghost skills under ~/.ghost/repos/<repo-id>/scans/<sha>/{deps,secrets,code}/findings/*.md
# so install and run those first (same repo, plugins/ghost/skills/{scan-deps,scan-secrets,scan-code}).
# Easier path: install the whole plugin via marketplace so all skills come together:
# /plugin marketplace add ghostsecurity/skills
# /plugin install ghost@ghost-security
# Then in a repo: /ghost-scan-deps, /ghost-scan-secrets, /ghost-scan-code, then /ghost-report Komendy i przykładowe prompty
/ghost-reportŁączy wyniki skanowania zależności, sekretów i kodu w jeden priorytetowy raport bezpieczeństwa
Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):
Generate a combined security report for this repoSummarize all our scan findings by riskGive me a full security audit overview