Security audit preparation assistant
Rendre une base de code prête pour un audit de sécurité externe — objectifs de revue, triage d'analyse statique, couverture de tests, suppression de code mort, documentation
- Quoi
- Rendre une base de code prête pour un audit de sécurité externe — objectifs de revue, triage d'analyse statique, couverture de tests, suppression de code mort, documentation
- Coût
- Gratuit
- Prérequis
- une base de code destinée à un audit de sécurité externe ; les outils d'analyse statique de la plateforme installés (p. ex. slither, dylint, golangci-lint) ; quelques jours à deux semaines de temps de préparation
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor — la checklist de préparation d'audit de Trail of Bits, pensée pour les 1 à 2 semaines avant une revue de sécurité externe : définir les objectifs de revue (objectifs de sécurité, zones de préoccupation, scénarios du pire, questions pour les auditeurs), résoudre d'abord les problèmes faciles (lancer les analyseurs statiques adaptés par plateforme — slither pour Solidity, dylint pour Rust, golangci-lint pour Go, CodeQL/Semgrep — trier chaque résultat, relever la couverture de tests vers les chemins non testés, supprimer le code mort et les bibliothèques inutilisées), rendre le code accessible (liste de fichiers avec périmètre, instructions de build vérifiées sur un environnement vierge, commit/branche/tag figés, code boilerplate vs code original identifiés), et produire la documentation dont les auditeurs ont vraiment besoin (organigrammes et diagrammes de séquence, user stories, hypothèses on-chain/off-chain, cartes d'acteurs et de privilèges, invariants de fonctions et NatSpec, glossaire, visites vidéo optionnelles). Elle attaque explicitement les rationalisations courantes pour sauter la préparation (« la couverture semble correcte », « je figerai plus tard », « l'architecture est simple »), et fournit un exemple de package de préparation comme sortie cible. Bémols honnêtes : **usage défensif uniquement — préparer son propre code pour la revue ; ce n'est pas un substitut à l'audit réel** ; le plus pertinent sur les stacks Solidity/Rust/Go ; licence CC-BY-SA-4.0 (partage à l'identique). Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage. Découvert via skills.sh.
Version :
Installation
Prérequis : une base de code destinée à un audit de sécurité externe ; les outils d'analyse statique de la plateforme installés (p. ex. slither, dylint, golangci-lint) ; quelques jours à deux semaines de temps de préparation Installe-moi « Assistant de préparation d'audit de sécurité ». Il donne à l'agent la checklist de préparation d'audit de Trail of Bits : définir les objectifs de revue, trier les résultats d'analyse statique, relever la couverture de tests, supprimer le code mort, rendre le code accessible (périmètre, instructions de build, version figée), et produire la documentation pour auditeurs (organigrammes, user stories, hypothèses, cartes d'acteurs/privilèges, docs de fonctions, glossaire) — avec des réfutations explicites des rationalisations habituelles pour sauter la préparation. Licence CC-BY-SA-4.0 ; préparation défensive uniquement, pas un substitut à l'audit. Dépôt : https://github.com/trailofbits/skills/blob/main/plugins/building-secure-contracts/skills/audit-prep-assistant/SKILL.md 1. Récupère le fichier SKILL.md (et les fichiers d'aide éventuels) depuis le chemin du dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Vérification de sécurité : examine le SKILL.md et les scripts pour tout contenu suspect (appels réseau inattendus, commandes shell, collecte d'identifiants). Ce dépôt ne devrait contenir aucun secret en dur, les identifiants uniquement via le coffre sécurisé, les hôtes autorisés déclarés dans le SKILL.md. Vérifie que c'est bien le cas ici ; STOP sur tout signal d'alerte et dis-le-moi. 3. Installe-le comme skill : copie le SKILL.md et ses fichiers d'aide dans le répertoire des skills de l'agent, dans un dossier nommé « audit-prep-assistant ». 4. Vérifie sans appels réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (p. ex. installer les analyseurs statiques de votre stack, rassembler les fichiers du périmètre d'audit, bloquer du temps de préparation). GitHub est optionnel : si j'ai un compte GitHub ou la CLI gh, tu peux l'utiliser ; sinon l'accès public suffit. Ne jamais l'exiger sauf s'il figure dans les prérequis ci-dessus. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Si quelque chose semble anormal, arrête-toi et demande-moi.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.