Кратко о главном

Trail of Bits выпустила маркетплейс плагинов для Claude Code, расширяющий возможности ИИ-ассистента в задачах анализа безопасности, тестирования и разработки. Репозиторий trailofbits/skills уже называют эталонным набором инструментов для security-ориентированной работы с Claude — и это не случайно: Trail of Bits является одной из самых авторитетных компаний по исследованию безопасности в индустрии. Проект набрал более 6 400 звёзд на GitHub и 548 форков.


Кто такие Trail of Bits

Trail of Bits — ведущая компания в сфере кибербезопасности, работающая с такими организациями, как Facebook и DARPA, а также с крупнейшими криптовалютными протоколами. Основанная в 2012 году, компания последовательно открывает свои инструменты, исследования и результаты аудитов. Trail of Bits создаёт и публикует в открытом доступе инструменты для статического и динамического анализа, безопасности AI/ML и фаззинга.

ℹ Контекст
Trail of Bits также оценивала наступательные возможности LLM для Frontier AI Taskforce Великобритании — один из немногих публичных примеров такой работы с ведущими правительствами.

Что такое Skills Marketplace

trailofbits/skills — это маркетплейс Claude Code skills (плагинов-инструкций), который обучает Claude выполнять специализированные задачи в области кибербезопасности. Репозиторий совместим и с OpenAI Codex: тот поддерживает маркетплейсы Claude-плагинов напрямую.

Установка занимает одну команду:

# Для Claude Code
/plugin marketplace add trailofbits/skills

# Для Codex
codex plugin marketplace add trailofbits/skills
codex plugin add <plugin-name>@trailofbits

Маркетплейс охватывает фаззинг (AFL++, LibFuzzer, Atheris), статический анализ (CodeQL, Semgrep), исследование уязвимостей, аудит криптографии и практики безопасной разработки — всё это проверено на реальных задачах.


Категории плагинов

В маркетплейсе более 30 плагинов, сгруппированных по семи категориям:

КатегорияПримеры плагиновДля чего
Smart Contract Securitybuilding-secure-contracts, entry-point-analyzerАудит смарт-контрактов на 6 блокчейнах
Code Auditingc-review, rust-review, static-analysisКомплексный анализ C/C++ и Rust с SARIF-выводом
Malware Analysisyara-authoringНаписание YARA-правил детектирования
Verificationconstant-time-analysis, mutation-testingПоиск timing side-channel, мутационное тестирование
Reverse Engineeringdwarf-expertРабота с DWARF debug-форматом
Mobile Securityfirebase-apk-scannerСканирование Android APK
Developmentsecond-opinion, modern-pythonCode review через внешние LLM, современный Python-тулинг

Несколько плагинов стоит выделить отдельно

static-analysis — центральный плагин для аудита кода. Он объединяет пять инструментов полного цикла статического анализа: CodeQL и обработку SARIF-вывода, а также проводит Claude через весь пайплайн — от сборки базы данных CodeQL до отбора наборов правил и обработки результатов.

insecure-defaults — обнаруживает fail-open паттерны безопасности, при которых приложения работают небезопасно при отсутствии конфигурации.

constant-time-analysis — уже доказал эффективность: согласно Trophy Case репозитория, с его помощью был обнаружен timing side-channel в реализации ML-DSA signing.

agentic-actions-auditor — аудитирует GitHub Actions workflows на наличие уязвимостей в интеграциях AI-агентов (Claude Code Action, Gemini CLI, OpenAI Codex), выявляя векторы атак, где контролируемые злоумышленником данные попадают к агентам в CI/CD-пайплайнах.

💡 Лайфхак
Плагин second-opinion позволяет запустить code review через внешние LLM (OpenAI Codex, Google Gemini) прямо из Claude Code — удобно для перекрёстной проверки.
⚠ Осторожно
Плагин static-analysis явно предупреждает: не принимайте нулевые результаты как доказательство чистого кода — особенно при использовании build-mode=none для компилируемых языков.

Как это работает: от запроса до отчёта


graph TD
    A[Разработчик / Исследователь] -->|/plugin add| B[Claude Code + Skills]
    B --> C{Тип задачи}
    C -->|Смарт-контракт| D[building-secure-contracts]
    C -->|C/C++ код| E[c-review + static-analysis]
    C -->|Rust| F[rust-review]
    C -->|CI/CD| G[agentic-actions-auditor]
    D --> H[Отчёт: уязвимости]
    E --> H
    F --> H
    G --> H
    H -->|SARIF / Markdown| I[Аудиторский отчёт]


Смарт-контракты: особый фокус

Плагин building-secure-contracts набрал 2 439 звёзд отдельно, поддерживает 11 skill-директорий и ориентирован на аудит смарт-контрактов — область, где цена пропущенной уязвимости нередко измеряется миллионами долларов.

Плагин пакетирует 11 skills на основе открытого фреймворка Trail of Bits «Building Secure Contracts» и репозитория «Not So Smart Contracts». Поддерживается аудит контрактов на Solidity, Vyper, Rust (Solana), FunC (TON) и других платформах.


Значение для отрасли

Trail of Bits превращает накопленную экспертизу реальных security-аудитов в набор переиспользуемых AI-инструкций — это меняет подход к автоматизации проверок безопасности.

Параллельно компания развивает смежные проекты: claude-code-config — набор настроек и рабочих процессов для Claude Code, включая sandboxing, permissions, hooks, MCP-серверы и паттерны использования в реальных аудитах безопасности и разработке.

Trail of Bits регулярно публикует результаты клиентских аудитов, методологии тестирования и исследования — в виде подробных статей и обширных справочников, которые стали обязательными источниками в сообществе безопасности. Маркетплейс Skills логично продолжает эту традицию: теперь их методологии доступны напрямую внутри Claude.

Весь репозиторий лицензирован под Creative Commons Attribution-ShareAlike 4.0 International. Проект принимает контрибуции — руководство по написанию skills доступно в файле AGENTS.md.

📝 Быстрый старт
  1. Установите маркетплейс: /plugin marketplace add trailofbits/skills
  2. Просмотрите доступные плагины: /plugin menu
  3. Выберите нужный: /plugin add rust-review@trailofbits
  4. Запустите анализ в диалоге с Claude Code