Repo Forensics — Kiểm toán bảo mật mã nguồn
Skill kiểm toán bảo mật sâu cho git repo, AI skill và MCP server với 28 scanner, phát hiện prompt injection, đánh cắp credential, mã độc chuỗi cung ứng và CVE đang bị khai thác.
Bảo mật · ReviewTrung cấp★ 185⑂ 29Điểm AI 10/10Cập nhật lần cuối: 27 thg 9, 2026
Làm được gì
- Chạy 28 scanner (secrets, SAST, dependencies, AST, DAST, archive, bytecode, git forensics…) trên repo, AI skill hoặc MCP server.
- Phát hiện các kiểu tấn công riêng của AI agent: prompt injection, unicode ẩn, đánh cắp credential, cơ chế persistence, MCP tool poisoning / rug pull.
- Tự động làm giàu dữ liệu lỗ hổng qua OSV và đối chiếu CISA KEV (lỗ hổng đang bị khai thác thực tế) — trùng khớp sẽ được nâng lên CRITICAL.
- Kiểm tra manifest drift (khai báo vs thực dùng) và hành vi động lúc runtime (time bomb, fetch-then-execute).
- Xuất text/json/summary/sarif kèm exit code (0/1/2/99) để gắn thẳng vào CI/CD.
- Giới hạn được nêu rõ: không sửa lỗ hổng, không pentest; không đọc file .7z/.rar/nén có mật khẩu, không phân tích bytecode Java/Node/wasm.
Phù hợp với ai
- Người muốn kiểm tra skill/plugin/MCP server bên thứ ba trước khi cài vào Claude Code.
- Lập trình viên, kỹ sư bảo mật cần đánh giá rủi ro chuỗi cung ứng của dependency mới.
- Đội DevOps muốn thêm cổng bảo mật tự động vào pipeline CI/CD.
- Người xử lý sự cố cần truy vết dấu hiệu xâm nhập (binary RAT, persistence C2, tàn tích npm cache).
Ví dụ sử dụng
- Thẩm định skill trước khi cài:
./scripts/run_forensics.sh ~/Downloads/some-skill --skill-scanđể quét nhanh 18 scanner, soi chỉ thị ẩn trong SKILL.md hay bước chuẩn bị kiểu curl | bash. - Chặn build trong CI:
./scripts/run_forensics.sh . --format json, parse kết quả và dừng pipeline khi gặp CRITICAL (exit 2). - Điều tra sự cố:
./scripts/run_forensics.sh /duong/dan/repo --update-iocs --watchđể tải IOC mới, đối chiếu domain C2 / hash độc hại và theo dõi thay đổi file cấu hình.
· · · Hướng dẫn cài đặt · · ·
Dùng thử ngay, không cần cài
Dán đoạn dưới vào Claude là dùng được skill này mà không cần cài đặt.
Hãy đọc hướng dẫn trong tệp này và làm theo để giúp mình: https://raw.githubusercontent.com/alexgreensh/repo-forensics/HEAD/plugins/repo-forensics/skills/repo-forensics/SKILL.md Mình muốn: (viết việc bạn cần ở đây)
Nếu Claude không mở được liên kết, hãy mở liên kết và copy nội dung vào rồi dán.
↓ Thấy hữu ích thì tải ZIP bên dưới và cài. Sau đó skill tự chạy, không phải dán lại mỗi lần.
Cài vào ứng dụng Claude (không cần terminal)
- Tải tệp ZIP bằng nút bên dưới.
- Trong Claude, mở Settings → Capabilities và bật 'Code execution and file creation'. (chỉ một lần)
- Vào Customize → Skills → + → 'Upload a skill' rồi tải tệp ZIP lên.
Cài vào Claude Code
Để Claude làm — dán câu dưới đây vào Claude Code
Hãy cài skill mình tìm thấy trên Claude Skill Mart. Copy thư mục plugins/repo-forensics/skills/repo-forensics từ repo GitHub alexgreensh/repo-forensics vào ~/.claude/skills/repo-forensics/ của mình. Sau khi cài xong, cho mình biết skill này làm được gì trong một câu.
Cài bằng lệnh thủ công
git clone https://github.com/alexgreensh/repo-forensics.git && mkdir -p ~/.claude/skills && cp -r repo-forensics/plugins/repo-forensics/skills/repo-forensics ~/.claude/skills/⚠ Đây là skill do người khác tạo. Hãy kiểm tra repo gốc trước khi cài.
- Mở terminal và chuyển tới thư mục làm việc.
- Tải mã nguồn:
git clone https://github.com/alexgreensh/repo-forensics.git - Tạo thư mục skill:
mkdir -p ~/.claude/skills - Sao chép skill:
cp -r repo-forensics/plugins/repo-forensics/skills/repo-forensics ~/.claude/skills/ - Kiểm tra Python 3:
python3 --version(tuỳ chọn:pip install yara-pythonnếu muốn dùng scanner YARA). - Cấp quyền chạy:
chmod +x ~/.claude/skills/repo-forensics/scripts/*.sh - Khởi động lại Claude Code, rồi yêu cầu "kiểm tra bảo mật repo này" hoặc chạy trực tiếp
./scripts/run_forensics.sh /duong/dan/can/quet.
Xem mã nguồn trên GitHub ↗Giấy phép: NOASSERTION