Cairo Vulnerability Scanner

Skannar Cairo/StarkNet-kontrakt efter felt252-overflow och meddelandesårbarheter.

av trailofbits · trailofbits/skills

Fungerar med konfiguration ★ 6.8/10

Cairo Vulnerability Scanner — Skannar Cairo/StarkNet-kontrakt efter felt252-overflow och meddelandesårbarheter.

Vad den gör

Skannar Cairo/StarkNet-smartkontrakt efter 6 kritiska sårbarheter, inklusive felt252-aritmetisk overflow, L1-L2-meddelandeproblem, adresskonverteringsproblem och signaturrepriser. Används vid granskning av StarkNet-projekt.

Testrapport

Installation ord för ord är ren och den tätt avgränsade Cairo/StarkNet-beskrivningen triggar korrekt, men dokumentationen har en verklig brist: SKILL.md:s egen sammanfattning av "6 mönster" (Storage Collision, Improper Felt252 Boundaries, Missing Caller Validation osv.) matchar inte de 6 mönster som faktiskt dokumenteras i resources/VULNERABILITY_PATTERNS.md (Felt252 Arithmetic, L1-L2 Address Conversion, L1-L2 Message Failure, Overconstrained L1<->L2, Signature Replay, Unchecked L1 Handler), och filen har en duplicerad "## 5."-rubrik — en copy-paste-artefakt från en syskonskill-skanner. I en A/B mot ett avsiktligt sårbart kontrakt med 5 fel fångade skillen alla 5 utan falska positiva, men basgrenen (utan skill) fångade oberoende samma 5 plus en designanmärkning om felt252 kontra u256, så skillen visade inget lyft i fångstgrad på det här kontraktet. Värdet den tillför är en strukturerad, StarkNet-specifik checklista och åtgärdsreferenser snarare än fler upptäckter.

Testad: 2026-07-12 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/trailofbits/skills
cd skills
mkdir -p ~/.claude/skills
cp -r plugins/building-secure-contracts/skills/cairo-vulnerability-scanner ~/.claude/skills/cairo-vulnerability-scanner

Kommandon och exempelprompter

  • /cairo-vulnerability-scannerSkannar Cairo/StarkNet-kontrakt efter felt252-overflow och meddelandesårbarheter.

Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):

  • Scan this Cairo contract for vulnerabilities
  • Audit our StarkNet contract for signature replay bugs
  • Check for L1-L2 messaging issues in this contract