Solana vulnerability scanner: 6 critical audit patterns
Auditer les programmes Solana et Anchor contre 6 patterns de vulnérabilités critiques — CPI arbitraire, validation PDA, vérifications de signataire
- Quoi
- Auditer les programmes Solana et Anchor contre 6 patterns de vulnérabilités critiques — CPI arbitraire, validation PDA, vérifications de signataire
- Coût
- Gratuit
- Prérequis
- un programme Solana/Anchor à auditer (Rust natif ou Anchor) que vous avez le droit d'examiner ; la CLI rg utile pour les commandes de balayage ; aucun compte ni clé requis
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor — ⚠️ **Avertissement de sécurité** — un scanner de vulnérabilités : à utiliser uniquement sur du code que vous avez le droit d'auditer. Le contrat d'audit systématique de @trailofbits pour les programmes Solana (Rust natif et Anchor) : détecter le projet (sources `.rs`, Anchor.toml, marqueurs solana-program/anchor-lang, arborescence `programs/*/src/lib.rs`), puis balayer 6 patterns critiques spécifiques à la plateforme — CPI arbitraire (IDs de programme contrôlés par l'utilisateur), validation PDA incorrecte (bump non canonique), vérification de propriétaire manquante avant désérialisation, vérification de signataire manquante sur les autorités, comptes sysvar usurpés (avant Solana 1.8.1), introspection d'instructions incorrecte — et produire un tableau de couverture complet de 6 lignes où chaque pattern porte un verdict `found`, `clear` ou `n/a` avec preuve (le silence n'est pas un résultat), suivi de constats fichier:ligne avec scénarios d'attaque et corrections idiomatiques Anchor, priorités classées par sévérité (critique/haute/moyenne), recommandations de tests unitaires et d'intégration, et une checklist finale couvrant chaque pattern. Inclut des rationalisations à rejeter (« le programme est petit donc la plupart des patterns ne s'appliquent pas », « Anchor gère la validation des comptes » — nommez la contrainte) et des pointeurs vers les solana-lints de Trail of Bits et le corpus not-so-smart-contracts de Building Secure Contracts. Bémols honnêtes : construit par l'équipe Trail of Bits derrière le projet Building Secure Contracts ; un scan propre n'est pas une garantie de sécurité — faites un vrai audit avant le lancement ; licence CC-BY-SA-4.0. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage. Découvert via skills.sh.
Version :
Installation
Prérequis : un programme Solana/Anchor à auditer (Rust natif ou Anchor) que vous avez le droit d'examiner ; la CLI rg utile pour les commandes de balayage ; aucun compte ni clé requis Installe-moi « Scanner de vulnérabilités Solana : 6 patterns d'audit critiques ». Un contrat d'audit systématique pour programmes Solana : détecter le projet (sources Rust, Anchor.toml, marqueurs solana-program/anchor-lang), puis balayer 6 patterns critiques — CPI arbitraire, validation PDA incorrecte, vérification de propriétaire manquante, vérification de signataire manquante, comptes sysvar usurpés, introspection d'instructions incorrecte — en produisant un tableau de couverture complet de 6 lignes où chaque pattern porte un verdict found/clear/n/a avec preuve, suivi de constats fichier:ligne avec scénarios d'attaque et corrections idiomatiques Anchor, priorités classées par sévérité, recommandations de tests et checklist finale. Inclut des rationalisations à rejeter et des pointeurs vers les solana-lints de Trail of Bits et le corpus Building Secure Contracts. Dépôt : https://github.com/trailofbits/skills/blob/main/plugins/building-secure-contracts/skills/solana-vulnerability-scanner/SKILL.md 1. Récupère le fichier SKILL.md (et les fichiers d'aide éventuels) depuis le chemin du dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Vérification de sécurité : examine le SKILL.md et les scripts pour tout contenu suspect (appels réseau inattendus, commandes shell, collecte d'identifiants). Ce dépôt ne devrait contenir aucun secret en dur, les identifiants uniquement via le coffre sécurisé, les hôtes autorisés déclarés dans le SKILL.md. Vérifie que c'est bien le cas ici ; STOP sur tout signal d'alerte et dis-le-moi. 3. Installe-le comme skill : copie le SKILL.md et ses fichiers d'aide dans le répertoire des skills de l'agent, dans un dossier nommé « solana-vulnerability-scanner ». 4. Vérifie sans appels réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (p. ex. le pointer vers un programme Solana que j'ai le droit d'auditer ; ajouter les solana-lints de Trail of Bits au Cargo.toml si souhaité). GitHub est optionnel : si j'ai un compte GitHub ou la CLI gh, tu peux l'utiliser ; sinon l'accès public suffit. Ne jamais l'exiger sauf s'il figure dans les prérequis ci-dessus. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Si quelque chose semble anormal, arrête-toi et demande-moi.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.