클로드스킬마트스킬 둘러보기바로 쓰는 문장영상으로 배우기터미널 사용법스킬이 뭐예요?
목록으로

Repo Forensics — 저장소·AI 스킬·MCP 보안 감사

깃 저장소, AI 스킬, MCP 서버를 27개 스캐너로 훑어 프롬프트 인젝션·자격증명 탈취·공급망 위협·CVE를 찾아내는 보안 감사 스킬.

보안·리뷰중급15824AI 점수 10/10마지막 업데이트: 2026. 8. 20.

무엇을 해주나

  • 깃 저장소, Claude Code 스킬/플러그인, MCP 서버를 대상으로 27개 스캐너 + 상관분석 규칙을 돌려 위험 요소를 리포트합니다.
  • 탐지 범위: 프롬프트 인젝션, 유니코드 은닉 문자, 자격증명·환경변수 탈취, 설치 시점 스크립트(npm/pip 라이프사이클), 타입스쿼팅·오염된 패키지 버전, 시한폭탄·동적 임포트 같은 런타임 변조, 매니페스트 불일치, 아카이브/.pyc 안에 숨긴 페이로드, 죽은 링크 탈취(스킬재킹) 등.
  • OSV·CISA KEV 피드와 연동해 실제로 악용 중인 CVE를 CRITICAL로 승격시킵니다.
  • 텍스트/JSON/SARIF 출력과 종료 코드(0/1/2)를 제공해 CI 게이트로 쓸 수 있고, --offline 모드에서는 동봉된 룰팩만으로 동작합니다.

이런 분께 추천

  • 남이 만든 Claude Code 스킬·플러그인·MCP 서버를 설치하기 전에 안전한지 확인하고 싶은 분
  • 외부 오픈소스나 신규 의존성을 프로젝트에 넣기 전 검토가 필요한 개발자
  • 공급망 공격·침해 사고를 조사하거나 CI에 보안 게이트를 걸고 싶은 보안 담당자

활용 예시

  1. ./scripts/run_forensics.sh ./new-skill --skill-scan — 방금 받은 AI 스킬만 빠르게 검사해 프롬프트 인젝션·백도어 확인.
  2. ./scripts/run_forensics.sh . --format json — 전체 저장소 감사 결과를 JSON으로 받아 CI 파이프라인에서 심각도 기준으로 빌드 차단.
  3. ./scripts/run_forensics.sh ~/project --update-vulns — KEV/OSV 피드를 갱신해 락파일에 박힌 취약 버전과 실제 악용 중인 CVE를 찾아냄.

· · · 설치 가이드 · · ·

설치 없이 지금 한 번 써보기

아래를 Claude에 붙여넣으면 설치하지 않고도 이 스킬을 그대로 씁니다.

이 파일의 지시를 읽고 그대로 따라서 나를 도와줘:
https://raw.githubusercontent.com/alexgreensh/repo-forensics/HEAD/plugins/repo-forensics/skills/repo-forensics/SKILL.md

내가 원하는 것: (여기에 하고 싶은 일을 쓰세요)

Claude가 링크를 열지 못하면, 링크를 직접 열어 내용을 복사해 붙여넣으세요.

쓸 만하면 아래에서 ZIP을 받아 설치하세요. 그러면 매번 붙여넣지 않아도 알아서 작동합니다.

Claude 앱에 설치 (터미널 필요 없음)
  1. 아래 버튼으로 ZIP 파일을 받으세요.
  2. Claude 설정 → Capabilities에서 '코드 실행 및 파일 생성'을 켭니다. (한 번만)
  3. Claude에서 Customize → Skills → + → '스킬 업로드'를 누르고 받은 ZIP을 올립니다.
ZIP 내려받기
Claude Code에 설치

Claude에게 맡기기 — 아래 문장을 Claude Code에 붙여넣으세요

클로드스킬마트에서 찾은 스킬을 설치해줘.
GitHub 저장소 alexgreensh/repo-forensics 의 plugins/repo-forensics/skills/repo-forensics 폴더를 내 ~/.claude/skills/repo-forensics/ 에 그대로 복사해줘.
설치가 끝나면 이 스킬로 무엇을 할 수 있는지 한 줄로 알려줘.

직접 명령으로 설치하기

git clone https://github.com/alexgreensh/repo-forensics.git && mkdir -p ~/.claude/skills && cp -r repo-forensics/plugins/repo-forensics/skills/repo-forensics ~/.claude/skills/

제3자가 만든 스킬입니다. 설치 전 원본 저장소를 한 번 확인하세요.

  1. 터미널을 열고 원하는 작업 폴더로 이동합니다.
  2. 저장소를 내려받습니다: git clone https://github.com/alexgreensh/repo-forensics.git
  3. 스킬 폴더를 만듭니다: mkdir -p ~/.claude/skills
  4. 스킬을 복사합니다: cp -r repo-forensics/plugins/repo-forensics/skills/repo-forensics ~/.claude/skills/
  5. 실행 권한을 줍니다: chmod +x ~/.claude/skills/repo-forensics/scripts/*.sh
  6. Python 3가 설치되어 있는지 확인합니다(python3 --version). YARA 검사를 쓰려면 선택적으로 pip install yara-python.
  7. Claude Code를 재시작하고 "이 저장소 보안 감사해줘" 또는 /repo-forensics <경로> 식으로 호출합니다.
  8. 첫 실행 결과가 많이 나오면 심각도 CRITICAL/HIGH부터 확인하고, LOW는 오탐일 수 있으니 참고용으로 봅니다.
GitHub에서 원본 보기라이선스: NOASSERTION