Substrate pallet vulnerability scanner: 7 critical patterns
Auditer les pallets Substrate/FRAME pour débordements arithmétiques, DoS par panique, mauvais poids et mauvais contrôles d'origine — évaluations autorisées uniquement
- Quoi
- Auditer les pallets Substrate/FRAME pour débordements arithmétiques, DoS par panique, mauvais poids et mauvais contrôles d'origine — évaluations autorisées uniquement
- Coût
- Gratuit
- Prérequis
- un projet Rust Substrate/FRAME à auditer (pallets/*/lib.rs, runtime/lib.rs) ; ripgrep et une toolchain Rust. Usage autorisé uniquement : auditez vos propres pallets ou du code que vous êtes explicitement autorisé à évaluer.
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor — ⚠️ **Avertissement de sécurité / Security warning — USAGE AUTORISÉ UNIQUEMENT / AUTHORIZED USE ONLY** : un skill de Trail of Bits pour scanner les pallets runtime Substrate/FRAME contre 7 motifs de vulnérabilité critiques — débordement arithmétique dans les calculs de balance en mode release, DoS de nœud par panique (`unwrap`/`expect`/indexation non vérifiée dans les dispatchables), poids incorrects permettant le spam DoS, violations « vérifier d'abord, écrire ensuite » du stockage (pré-v0.9.25), lacunes de validation des transactions non signées, aléatoire vulnérable à la collusion, et mauvais contrôles d'origine (`ensure_signed` là où `ensure_root` s'impose). Le workflow exécute une détection de plateforme, une analyse dispatchable par dispatchable avec sweeps ripgrep, une revue des poids et des origines, et produit un tableau de couverture obligatoire à 7 lignes où chaque motif reçoit un verdict — `found` (avec fichier:ligne), `clear` (avec la preuve recherchée), ou `n/a` (avec la raison) — car un scan partiel qui reste silencieux sur quatre motifs ressemble exactement à un pallet propre. **Conservé par choix éditorial comme cas limite : c'est un skill d'audit de sécurité défensif** — son but déclaré est l'audit de pallets personnalisés et les évaluations de sécurité pré-lancement de vos propres chaînes, avec rationalisations à rejeter (« c'est petit donc la plupart des motifs ne s'appliquent pas ») — mais les motifs d'exploitation encodés sont un vrai savoir offensif, donc à utiliser uniquement sur du code que vous possédez ou êtes autorisé à évaluer. Bémols honnêtes : motifs spécifiques à Substrate/FRAME ; licence CC-BY-SA-4.0 (le share-alike s'applique à la réutilisation du contenu). Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage. Découvert via skills.sh.
Version :
Installation
Prérequis : un projet Rust Substrate/FRAME à auditer (pallets/*/lib.rs, runtime/lib.rs) ; ripgrep et une toolchain Rust. Usage autorisé uniquement : auditez vos propres pallets ou du code que vous êtes explicitement autorisé à évaluer. Installe-moi « Scanner de vulnérabilités de pallets Substrate : 7 motifs critiques ». De Trail of Bits : scanner les pallets Substrate/FRAME contre 7 motifs de vulnérabilité critiques (débordement arithmétique, DoS par panique, mauvais poids, vérifier-d'abord-écrire-ensuite, validation non signée, mauvais aléatoire, mauvaise origine) et produire un tableau de couverture obligatoire à 7 lignes avec un verdict par motif — licence CC-BY-SA-4.0. Dépôt : https://github.com/trailofbits/skills/blob/main/plugins/building-secure-contracts/skills/substrate-vulnerability-scanner/SKILL.md 1. Récupère le fichier SKILL.md (et les fichiers d'aide éventuels) depuis le chemin du dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Vérification de sécurité : examine le SKILL.md et les scripts pour tout contenu suspect (appels réseau inattendus, commandes shell, collecte d'identifiants). Ce dépôt ne devrait contenir aucun secret en dur, les identifiants uniquement via le coffre sécurisé, les hôtes autorisés déclarés dans le SKILL.md. Vérifie que c'est bien le cas ici ; STOP sur tout signal d'alerte et dis-le-moi. 3. Installe-le comme skill : copie le SKILL.md et ses fichiers d'aide dans le répertoire des skills de l'agent, dans un dossier nommé « substrate-vulnerability-scanner ». 4. Vérifie sans appels réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (p. ex. le pointer vers mon propre répertoire de pallets — ne jamais lancer de scans contre des chaînes ou du code que vous n'êtes pas autorisé à évaluer). GitHub est optionnel : si j'ai un compte GitHub ou la CLI gh, tu peux l'utiliser ; sinon l'accès public suffit. Ne jamais l'exiger sauf s'il figure dans les prérequis ci-dessus. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Si quelque chose semble anormal, arrête-toi et demande-moi.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.