Ghost Report

Łączy wyniki skanowania zależności, sekretów i kodu w jeden priorytetowy raport bezpieczeństwa

Autor: ghostsecurity · ghostsecurity/skills

Testowano · Działa ★ 8.8/10

Ghost Report — Łączy wyniki skanowania zależności, sekretów i kodu w jeden priorytetowy raport bezpieczeństwa

Co robi ten skill

Agreguje wyniki zapisane przez umiejętności skanowania Ghost (scan-deps, scan-secrets, scan-code) z ~/.ghost/repos w jeden priorytetowy raport markdown, filtrując czyste i odrzucone wyniki oraz włączając kod, środki zaradcze i tabelę pokrycia skanowaniem. Wyzwala się, gdy użytkownik prosi o połączony raport bezpieczeństwa, podsumowanie luk lub pełny audyt bezpieczeństwa po uruchomieniu umiejętności skanowania. Wymaga, aby pokrewne umiejętności skanowania najpierw wygenerowały wyniki; w przypadku braku wyników skanowania zgłasza błąd z instrukcjami.

Raport z testu

Pobrałem SKILL.md z plugins/ghost/skills/report/; frontmatter parsował z name+description, jego jeden odwołujący się plik report-template.md zwrócił HTTP 200, ścieżki pochodzą z $HOME/.ghost bez zakodowanych na stałe ścieżek maszynowych i bez zagrożeń bezpieczeństwa (Bash w Kroku 0 to nieszkodliwe wywołanie git hash-object). Aby przetestować wyjście, ręcznie zbudowałem katalog scans z sześcioma plikami wyników (deps/secrets/code, mieszane statusy) plus raporty per-scan i repo.md, a następnie wygenerowałem naiwną agregację bazową w porównaniu z raportem ściśle przestrzegającym Kroków 3-6. Konkretna różnica: linia bazowa ujawniła sec-002 (czyste) i code-002 (odrzucone) jako prawdziwe wyniki, podczas gdy filtr umiejętności w Kroku 4 poprawnie wykluczył oba, posortował od wysokiego do średniego i deps->secrets->code, włączył kod/środki zaradcze i dodał tabelę statystyk pokrycia skanowaniem, której brakowało w linii bazowej (16 vs 119 linii). Ocena wyzwalacza wynosiła 5/5. Uwaga: umiejętność jest bezużyteczna samodzielnie i wymaga wyników trzech pokrewnych umiejętności skanowania, które zasymulowałem, zamiast generować za pomocą prawdziwych skanów.

Testowano: 2026-07-21 · Claude Code 2.x (agent harness)

Instalacja

git clone --depth 1 https://github.com/ghostsecurity/skills.git /tmp/ghost-report-src
mkdir -p ~/.claude/skills
cp -R /tmp/ghost-report-src/plugins/ghost/skills/report ~/.claude/skills/ghost-report
# This skill only aggregates; it does NOT scan. It reads findings produced by the
# sibling Ghost skills under ~/.ghost/repos/<repo-id>/scans/<sha>/{deps,secrets,code}/findings/*.md
# so install and run those first (same repo, plugins/ghost/skills/{scan-deps,scan-secrets,scan-code}).
# Easier path: install the whole plugin via marketplace so all skills come together:
#   /plugin marketplace add ghostsecurity/skills
#   /plugin install ghost@ghost-security
# Then in a repo: /ghost-scan-deps, /ghost-scan-secrets, /ghost-scan-code, then /ghost-report

Komendy i przykładowe prompty

  • /ghost-reportŁączy wyniki skanowania zależności, sekretów i kodu w jeden priorytetowy raport bezpieczeństwa

Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):

  • Generate a combined security report for this repo
  • Summarize all our scan findings by risk
  • Give me a full security audit overview