Claude Skill MartKhám phá skillCâu dùng ngayHọc qua videoDùng terminalSkill là gì?
← Về danh sách

Forensify — Tự kiểm toán bộ công cụ AI agent

Skill quét chỉ-đọc toàn bộ skills, MCP server, hooks, plugin và file credential đã cài trên máy bạn rồi xuất báo cáo rủi ro.

Bảo mật · ReviewTrung cấp★ 182⑂ 29Điểm AI 9/10Cập nhật lần cuối: 27 thg 9, 2026

Nó làm được gì

  • Tự phát hiện Claude Code, Codex, OpenClaw, NanoClaw, Cursor rồi liệt kê skills, MCP server, hooks, plugin, slash command, file bộ nhớ (CLAUDE.md, AGENTS.md...) và file credential thành một inventory JSON hoàn toàn xác định, không gọi LLM.
  • Sau đó chia thành 6 miền rủi ro (skills / MCP / hooks & tự động thực thi / chuỗi tin cậy plugin / command-config-memory / credential & quyền) và xuất briefing.md cùng briefing.json.
  • Với credential, nó không bao giờ đọc giá trị: chỉ xem quyền file (ví dụ 0o644 ai cũng đọc được), auth_mode (apiKey rủi ro cao), độ cũ của token.
  • Phát hiện rủi ro chỉ xuất hiện khi nhiều hệ sinh thái cùng tồn tại: skill trùng tên, AGENTS.md trùng lặp/mâu thuẫn, lỗi upstream đã biết khi một công cụ ghi đè token của công cụ khác.
  • Coi nội dung file được quét là DỮ LIỆU chứ không phải lệnh; có cơ chế phát hiện việc sub-agent "im lặng" bỏ qua phát hiện nghiêm trọng. Chỉ ghi vào ~/.cache/forensify/runs/.

Phù hợp với ai

  • Người đã cài nhiều skill/plugin/MCP theo thời gian và không còn nắm rõ mình đang có gì.
  • Người muốn kiểm tra các điểm tự động thực thi như hooks hoặc beforeShellExecution của Cursor.
  • Người dùng song song Claude Code và Codex/Cursor và gặp xung đột cấu hình hoặc token.
  • Người cần soi bề mặt tấn công của những gì đã cài, không phải kiểm tra code trước khi cài.

Ví dụ sử dụng

  1. "Hãy kiểm toán toàn bộ thiết lập agent của tôi" → tự dò mọi hệ sinh thái và tạo báo cáo rủi ro.
  2. forensify --inventory → chỉ lấy inventory JSON, không tốn token model.
  3. forensify --domains skills,credentials → sau khi vừa cài loạt skill mới, kiểm tra nhanh nguy cơ prompt injection và quyền file credential.
  4. forensify --include-shadows → quét cả backup, cache, session DB để tìm token cũ hoặc skill phiên bản lỗi thời.

· · · Hướng dẫn cài đặt · · ·

Dùng thử ngay, không cần cài

Dán đoạn dưới vào Claude là dùng được skill này mà không cần cài đặt.

Hãy đọc hướng dẫn trong tệp này và làm theo để giúp mình:
https://raw.githubusercontent.com/alexgreensh/repo-forensics/HEAD/plugins/repo-forensics/skills/forensify/SKILL.md

Mình muốn: (viết việc bạn cần ở đây)

Nếu Claude không mở được liên kết, hãy mở liên kết và copy nội dung vào rồi dán.

↓ Thấy hữu ích thì tải ZIP bên dưới và cài. Sau đó skill tự chạy, không phải dán lại mỗi lần.

Cài vào ứng dụng Claude (không cần terminal)
  1. Tải tệp ZIP bằng nút bên dưới.
  2. Trong Claude, mở Settings → Capabilities và bật 'Code execution and file creation'. (chỉ một lần)
  3. Vào Customize → Skills → + → 'Upload a skill' rồi tải tệp ZIP lên.
↓ Tải ZIP
Cài vào Claude Code

Để Claude làm — dán câu dưới đây vào Claude Code

Hãy cài skill mình tìm thấy trên Claude Skill Mart.
Copy thư mục plugins/repo-forensics/skills/forensify từ repo GitHub alexgreensh/repo-forensics vào ~/.claude/skills/forensify/ của mình.
Sau khi cài xong, cho mình biết skill này làm được gì trong một câu.

Cài bằng lệnh thủ công

git clone https://github.com/alexgreensh/repo-forensics.git && mkdir -p ~/.claude/skills && cp -r repo-forensics/plugins/repo-forensics/skills/forensify ~/.claude/skills/

⚠ Đây là skill do người khác tạo. Hãy kiểm tra repo gốc trước khi cài.

  1. Mở terminal.
  2. Tải repo: git clone https://github.com/alexgreensh/repo-forensics.git
  3. Tạo thư mục skills: mkdir -p ~/.claude/skills
  4. Copy skill: cp -r repo-forensics/plugins/repo-forensics/skills/forensify ~/.claude/skills/
  5. Kiểm tra đã copy đủ SKILL.md cùng các thư mục scripts/, orchestrator/, config/, domains/ (thiếu file con là chạy lỗi).
  6. Kiểm tra Python 3: python3 --version
  7. Khởi động lại Claude Code và yêu cầu: "dùng forensify kiểm toán agent stack của tôi".
  8. Lần đầu nên chạy forensify --inventory (chỉ đọc, không gọi model) để xem định dạng kết quả trước.
Xem mã nguồn trên GitHub ↗Giấy phép: NOASSERTION