False-positive check: verify suspected security bugs
Vérifier méthodiquement un bug suspecté pour un verdict VRAI/FAUX POSITIF avec preuves documentées — jamais pour chasser de nouveaux bugs
- Quoi
- Vérifier méthodiquement un bug suspecté pour un verdict VRAI/FAUX POSITIF avec preuves documentées — jamais pour chasser de nouveaux bugs
- Coût
- Gratuit
- Prérequis
- aucun — le skill est un workflow de vérification, un guide uniquement. Usage autorisé uniquement : votre propre code ou évaluations de sécurité autorisées ; ce skill sert à vérifier des bugs suspectés, pas à en chasser de nouveaux.
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor — ⚠️ **Avertissement de sécurité / Security warning — USAGE AUTORISÉ UNIQUEMENT / AUTHORIZED USE ONLY** : le workflow de vérification de Trail of Bits pour bugs de sécurité suspectés : reformuler précisément la revendication d'abord (étape 0 — la moitié des faux positifs s'effondre ici), rejeter les rationalisations des LLM (« la reconnaissance de patterns n'est pas une analyse », pas d'analyse partielle), orienter vers une vérification standard ou approfondie avec points d'escalade intégrés, triage par lots avec vérification de chaînes d'exploitation entre les constats, six revues de passage obligatoires, exigences de vérification par classe de bug (corruption mémoire, race conditions, problèmes d'entiers, crypto, injection, divulgation d'infos, DoS, désérialisation), une checklist de 13 patterns de faux positifs, et un résumé final VRAI/FAUX POSITIF avec modèles de preuves. Conservé par choix éditorial comme cas limite : le travail de vérification peut affûter le développement d'exploits, limitez-le donc à votre propre code ou à des évaluations de sécurité autorisées. Bémols honnêtes : strictement pour vérifier des bugs suspectés — le skill refuse explicitement la chasse aux bugs et la revue de code générale ; licence CC-BY-SA-4.0 (partage à l'identique). Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage. Découvert via skills.sh.
Version :
Installation
Prérequis : aucun — le skill est un workflow de vérification, un guide uniquement. Usage autorisé uniquement : votre propre code ou évaluations de sécurité autorisées ; ce skill sert à vérifier des bugs suspectés, pas à en chasser de nouveaux. Installe-moi « Vérification de faux positifs : valider les vulnérabilités suspectées ». Il enseigne le workflow de Trail of Bits pour vérifier méthodiquement un bug de sécurité suspecté jusqu'à un verdict VRAI/FAUX POSITIF : reformulation de la revendication (étape 0), rejet des rationalisations, orientation vérification standard vs approfondie, revues de passage, exigences par classe de bug, checklist de patterns de faux positifs et modèles de preuves — licence CC-BY-SA-4.0. Dépôt : https://github.com/trailofbits/skills/blob/main/plugins/fp-check/skills/fp-check/SKILL.md 1. Récupère le fichier SKILL.md (et les fichiers d'aide éventuels) depuis le chemin du dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Vérification de sécurité : examine le SKILL.md et les scripts pour tout contenu suspect (appels réseau inattendus, commandes shell, collecte d'identifiants). Ce dépôt ne devrait contenir aucun secret en dur, les identifiants uniquement via le coffre sécurisé, les hôtes autorisés déclarés dans le SKILL.md. Vérifie que c'est bien le cas ici ; STOP sur tout signal d'alerte et dis-le-moi. 3. Installe-le comme skill : copie le SKILL.md et ses fichiers d'aide dans le répertoire des skills de l'agent, dans un dossier nommé « fp-check ». 4. Vérifie sans appels réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (p. ex. apporter un bug concret suspecté à vérifier — ce skill ne chasse pas les bugs). GitHub est optionnel : si j'ai un compte GitHub ou la CLI gh, tu peux l'utiliser ; sinon l'accès public suffit. Ne jamais l'exiger sauf s'il figure dans les prérequis ci-dessus. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Si quelque chose semble anormal, arrête-toi et demande-moi.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.