Claude Skill MartKhám phá skillCâu dùng ngayHọc qua videoDùng terminalSkill là gì?
Về danh sách

Repo Forensics — Kiểm tra bảo mật repo, AI skill và MCP

Quét git repo, AI skill và MCP server bằng 27 scanner để phát hiện prompt injection, đánh cắp credential, rủi ro chuỗi cung ứng và CVE đang bị khai thác.

Bảo mật · ReviewTrung cấp15824Điểm AI 10/10Cập nhật lần cuối: 20 thg 8, 2026

Làm được gì

  • Chạy 27 scanner cùng bộ luật tương quan trên git repo, skill/plugin của Claude Code và MCP server, rồi xuất báo cáo rủi ro.
  • Phát hiện: prompt injection, ký tự Unicode ẩn, rò rỉ biến môi trường/credential, script chạy lúc cài đặt (npm/pip lifecycle), typosquatting và phiên bản package đã bị nhiễm, hành vi thay đổi sau khi cài (dynamic import, time bomb), lệch manifest, payload giấu trong archive hoặc file .pyc, và link "chết" có thể bị chiếm (skilljacking).
  • Đối chiếu OSV và CISA KEV để nâng các CVE đang bị khai thác thực tế lên mức CRITICAL.
  • Xuất text/JSON/SARIF kèm exit code (0/1/2) nên dùng làm cổng chặn trong CI/CD; chế độ --offline chỉ dùng rule pack đi kèm.

Phù hợp với ai

  • Người muốn kiểm tra skill/plugin/MCP server của người khác trước khi cài đặt.
  • Lập trình viên cần rà soát thư viện mã nguồn mở hoặc dependency mới trước khi thêm vào dự án.
  • Kỹ sư bảo mật điều tra sự cố chuỗi cung ứng hoặc muốn dựng cổng bảo mật trong pipeline.

Ví dụ sử dụng

  1. ./scripts/run_forensics.sh ./new-skill --skill-scan — quét nhanh một AI skill vừa tải để tìm prompt injection và backdoor.
  2. ./scripts/run_forensics.sh . --format json — lấy kết quả JSON cho toàn repo và chặn build trong CI theo mức nghiêm trọng.
  3. ./scripts/run_forensics.sh ~/project --update-vulns — cập nhật KEV/OSV để phát hiện phiên bản dependency có CVE đang bị khai thác.

· · · Hướng dẫn cài đặt · · ·

Dùng thử ngay, không cần cài

Dán đoạn dưới vào Claude là dùng được skill này mà không cần cài đặt.

Hãy đọc hướng dẫn trong tệp này và làm theo để giúp mình:
https://raw.githubusercontent.com/alexgreensh/repo-forensics/HEAD/plugins/repo-forensics/skills/repo-forensics/SKILL.md

Mình muốn: (viết việc bạn cần ở đây)

Nếu Claude không mở được liên kết, hãy mở liên kết và copy nội dung vào rồi dán.

Thấy hữu ích thì tải ZIP bên dưới và cài. Sau đó skill tự chạy, không phải dán lại mỗi lần.

Cài vào ứng dụng Claude (không cần terminal)
  1. Tải tệp ZIP bằng nút bên dưới.
  2. Trong Claude, mở Settings → Capabilities và bật 'Code execution and file creation'. (chỉ một lần)
  3. Vào Customize → Skills → + → 'Upload a skill' rồi tải tệp ZIP lên.
Tải ZIP
Cài vào Claude Code

Để Claude làm — dán câu dưới đây vào Claude Code

Hãy cài skill mình tìm thấy trên Claude Skill Mart.
Copy thư mục plugins/repo-forensics/skills/repo-forensics từ repo GitHub alexgreensh/repo-forensics vào ~/.claude/skills/repo-forensics/ của mình.
Sau khi cài xong, cho mình biết skill này làm được gì trong một câu.

Cài bằng lệnh thủ công

git clone https://github.com/alexgreensh/repo-forensics.git && mkdir -p ~/.claude/skills && cp -r repo-forensics/plugins/repo-forensics/skills/repo-forensics ~/.claude/skills/

Đây là skill do người khác tạo. Hãy kiểm tra repo gốc trước khi cài.

  1. Mở terminal và di chuyển tới thư mục làm việc của bạn.
  2. Tải mã nguồn: git clone https://github.com/alexgreensh/repo-forensics.git
  3. Tạo thư mục skill: mkdir -p ~/.claude/skills
  4. Sao chép skill: cp -r repo-forensics/plugins/repo-forensics/skills/repo-forensics ~/.claude/skills/
  5. Cấp quyền chạy: chmod +x ~/.claude/skills/repo-forensics/scripts/*.sh
  6. Kiểm tra Python 3 (python3 --version). Muốn dùng scanner YARA thì cài thêm pip install yara-python (không bắt buộc).
  7. Khởi động lại Claude Code và yêu cầu: "kiểm tra bảo mật repo này" hoặc gọi /repo-forensics <đường_dẫn>.
  8. Khi báo cáo quá dài, hãy xử lý CRITICAL/HIGH trước; các mục LOW có thể là dương tính giả.
Xem mã nguồn trên GitHubGiấy phép: NOASSERTION