Forensify — 내 AI 에이전트 스택 자체 감사
이미 설치된 스킬·MCP 서버·훅·플러그인·자격증명 파일을 읽기 전용으로 전수 점검해 위험 브리핑을 만들어 주는 스킬.
보안·리뷰중급★ 154⑂ 22AI 점수 9/10마지막 업데이트: 2026. 8. 8.
무엇을 해주나
- Claude Code, Codex, OpenClaw, NanoClaw 등 설치된 에이전트 생태계를 자동 탐지하고, 스킬·MCP 서버·훅·플러그인·슬래시 명령·메모리 파일(CLAUDE.md, AGENTS.md 등)·자격증명 파일을 전부 목록화합니다.
- 1단계는 LLM을 전혀 쓰지 않는 결정적 인벤토리(
scripts/build_inventory.py), 2단계는 6개 위험 도메인(스킬/MCP/훅/플러그인/명령·메모리/자격증명) 병렬 분석, 3단계는 근거 검증과 은폐 탐지를 거친briefing.md+briefing.json생성. - 자격증명은 값을 절대 읽지 않고 파일 권한·auth_mode·토큰 노후도 같은 메타데이터만 확인하며, 생태계 간 충돌(예: OpenClaw가 Codex OAuth 토큰을 덮어쓰는 알려진 버그)까지 짚어 줍니다.
- 스캔 대상 파일의 내용은 명령이 아닌 '데이터'로 취급하는 적대적 입력 방침, NFKC 정규화, bidi 문자 거부, 심볼릭 링크 realpath 추적 등 방어 장치를 갖췄습니다.
이런 분께 추천
- 오랜 기간 스킬·플러그인·MCP 서버를 늘려와 무엇이 깔려 있는지조차 모르겠는 분
- Claude Code와 Codex를 동시에 쓰면서 설정 충돌이나 토큰 덮어쓰기를 겪은 분
- 새 스킬·플러그인 설치 후 공격면 변화를 확인하고 싶은 보안 민감 사용자
활용 예시
forensify— 설치된 모든 생태계를 자동 감지해 종합 위험 브리핑 생성.forensify --inventory— LLM 호출 없이 JSON 인벤토리만 표준출력으로 뽑아 CI에서 diff 비교.forensify --domains skills,credentials --include-shadows— 스킬 섀도잉과 자격증명 위험만, 백업·캐시·세션 DB까지 포함해 집중 점검.
· · · 설치 가이드 · · ·
설치 없이 지금 한 번 써보기
아래를 Claude에 붙여넣으면 설치하지 않고도 이 스킬을 그대로 씁니다.
이 파일의 지시를 읽고 그대로 따라서 나를 도와줘: https://raw.githubusercontent.com/alexgreensh/repo-forensics/HEAD/plugins/repo-forensics/skills/forensify/SKILL.md 내가 원하는 것: (여기에 하고 싶은 일을 쓰세요)
Claude가 링크를 열지 못하면, 링크를 직접 열어 내용을 복사해 붙여넣으세요.
↓ 쓸 만하면 아래에서 ZIP을 받아 설치하세요. 그러면 매번 붙여넣지 않아도 알아서 작동합니다.
Claude 앱에 설치 (터미널 필요 없음)
- 아래 버튼으로 ZIP 파일을 받으세요.
- Claude 설정 → Capabilities에서 '코드 실행 및 파일 생성'을 켭니다. (한 번만)
- Claude에서 Customize → Skills → + → '스킬 업로드'를 누르고 받은 ZIP을 올립니다.
Claude Code에 설치
Claude에게 맡기기 — 아래 문장을 Claude Code에 붙여넣으세요
클로드스킬마트에서 찾은 스킬을 설치해줘. GitHub 저장소 alexgreensh/repo-forensics 의 plugins/repo-forensics/skills/forensify 폴더를 내 ~/.claude/skills/forensify/ 에 그대로 복사해줘. 설치가 끝나면 이 스킬로 무엇을 할 수 있는지 한 줄로 알려줘.
직접 명령으로 설치하기
git clone https://github.com/alexgreensh/repo-forensics.git && mkdir -p ~/.claude/skills && cp -r repo-forensics/plugins/repo-forensics/skills/forensify ~/.claude/skills/⚠ 제3자가 만든 스킬입니다. 설치 전 원본 저장소를 한 번 확인하세요.
- 터미널을 열고 작업용 폴더로 이동합니다.
- 저장소를 복제합니다:
git clone https://github.com/alexgreensh/repo-forensics.git - 스킬 폴더를 만듭니다:
mkdir -p ~/.claude/skills - 스킬을 복사합니다:
cp -r repo-forensics/plugins/repo-forensics/skills/forensify ~/.claude/skills/ - Python 3가 있는지 확인합니다:
python3 --version(외부 패키지 설치는 필요 없습니다). - Claude Code를 다시 시작한 뒤 "내 에이전트 스택을 감사해줘" 또는
forensify --inventory로 실행합니다. - 결과는
~/.cache/forensify/runs/<실행ID>/briefing.md와briefing.json에서 확인합니다.
GitHub에서 원본 보기 ↗라이선스: NOASSERTION