Forensify — Tự kiểm toán stack AI agent
Kiểm tra chỉ-đọc toàn bộ skills, MCP server, hooks, plugin và metadata thông tin đăng nhập đã cài, rồi xuất báo cáo rủi ro có cấu trúc.
Bảo mật · ReviewTrung cấp★ 154⑂ 22Điểm AI 9/10Cập nhật lần cuối: 8 thg 8, 2026
Làm được gì
- Tự phát hiện các hệ sinh thái agent đã cài (Claude Code, Codex, OpenClaw, NanoClaw) và liệt kê skills, MCP server, hooks, plugin, slash command, file bộ nhớ (CLAUDE.md, AGENTS.md) và file credential.
- Ba giai đoạn: kiểm kê tất định không dùng LLM (
scripts/build_inventory.py), phân tích song song 6 miền rủi ro, rồi tổng hợp có kiểm chứng dẫn nguồn và phát hiện "che giấu" để tạobriefing.md+briefing.json. - Không bao giờ đọc giá trị token: chỉ xem quyền file, auth_mode, độ cũ của token, và các dấu hiệu xung đột giữa công cụ (ví dụ lỗi OpenClaw ghi đè OAuth token của Codex).
- Có lớp phòng vệ: coi nội dung file được quét là DỮ LIỆU chứ không phải lệnh, chuẩn hóa NFKC, chặn ký tự bidi, giải symlink bằng realpath, chỉ ghi vào thư mục cache.
Phù hợp với ai
- Người đã tích lũy nhiều skill/plugin/MCP theo thời gian và không còn nắm được mình đang cài gì.
- Người dùng song song Claude Code và Codex, từng gặp xung đột cấu hình hoặc mất token.
- Người quan tâm bảo mật, muốn kiểm tra bề mặt tấn công sau mỗi lần cài thêm skill.
Ví dụ sử dụng
forensify— quét toàn bộ hệ sinh thái và tạo báo cáo rủi ro tổng hợp.forensify --inventory— chỉ xuất JSON kiểm kê (không gọi LLM) để so sánh theo thời gian trong CI.forensify --domains skills,credentials --include-shadows— tập trung vào skill bị ghi đè và rủi ro credential, gồm cả bản backup, cache, session DB.
· · · Hướng dẫn cài đặt · · ·
Dùng thử ngay, không cần cài
Dán đoạn dưới vào Claude là dùng được skill này mà không cần cài đặt.
Hãy đọc hướng dẫn trong tệp này và làm theo để giúp mình: https://raw.githubusercontent.com/alexgreensh/repo-forensics/HEAD/plugins/repo-forensics/skills/forensify/SKILL.md Mình muốn: (viết việc bạn cần ở đây)
Nếu Claude không mở được liên kết, hãy mở liên kết và copy nội dung vào rồi dán.
↓ Thấy hữu ích thì tải ZIP bên dưới và cài. Sau đó skill tự chạy, không phải dán lại mỗi lần.
Cài vào ứng dụng Claude (không cần terminal)
- Tải tệp ZIP bằng nút bên dưới.
- Trong Claude, mở Settings → Capabilities và bật 'Code execution and file creation'. (chỉ một lần)
- Vào Customize → Skills → + → 'Upload a skill' rồi tải tệp ZIP lên.
Cài vào Claude Code
Để Claude làm — dán câu dưới đây vào Claude Code
Hãy cài skill mình tìm thấy trên Claude Skill Mart. Copy thư mục plugins/repo-forensics/skills/forensify từ repo GitHub alexgreensh/repo-forensics vào ~/.claude/skills/forensify/ của mình. Sau khi cài xong, cho mình biết skill này làm được gì trong một câu.
Cài bằng lệnh thủ công
git clone https://github.com/alexgreensh/repo-forensics.git && mkdir -p ~/.claude/skills && cp -r repo-forensics/plugins/repo-forensics/skills/forensify ~/.claude/skills/⚠ Đây là skill do người khác tạo. Hãy kiểm tra repo gốc trước khi cài.
- Mở terminal và vào thư mục làm việc.
- Clone repo:
git clone https://github.com/alexgreensh/repo-forensics.git - Tạo thư mục skills:
mkdir -p ~/.claude/skills - Sao chép skill:
cp -r repo-forensics/plugins/repo-forensics/skills/forensify ~/.claude/skills/ - Kiểm tra Python 3:
python3 --version(không cần cài thêm thư viện nào). - Khởi động lại Claude Code và yêu cầu "kiểm toán stack agent của tôi" hoặc chạy
forensify --inventory. - Xem kết quả tại
~/.cache/forensify/runs/<run>/briefing.mdvàbriefing.json.
Xem mã nguồn trên GitHub ↗Giấy phép: NOASSERTION