Trail of Bits выпустила маркетплейс плагинов для Claude Code
Trail of Bits открыла маркетплейс плагинов (skills) для Claude Code и Codex: статический анализ, аудит смарт-контрактов, реверс-инжиниринг и десятки других инструментов безопасности.
Кратко о главном
Trail of Bits выпустила маркетплейс плагинов для Claude Code, расширяющий возможности ИИ-ассистента в задачах анализа безопасности, тестирования и разработки. Репозиторий trailofbits/skills уже называют эталонным набором инструментов для security-ориентированной работы с Claude — и это не случайно: Trail of Bits является одной из самых авторитетных компаний по исследованию безопасности в индустрии. Проект набрал более 6 400 звёзд на GitHub и 548 форков.
Кто такие Trail of Bits
Trail of Bits — ведущая компания в сфере кибербезопасности, работающая с такими организациями, как Facebook и DARPA, а также с крупнейшими криптовалютными протоколами. Основанная в 2012 году, компания последовательно открывает свои инструменты, исследования и результаты аудитов. Trail of Bits создаёт и публикует в открытом доступе инструменты для статического и динамического анализа, безопасности AI/ML и фаззинга.
Что такое Skills Marketplace
trailofbits/skills — это маркетплейс Claude Code skills (плагинов-инструкций), который обучает Claude выполнять специализированные задачи в области кибербезопасности. Репозиторий совместим и с OpenAI Codex: тот поддерживает маркетплейсы Claude-плагинов напрямую.
Установка занимает одну команду:
# Для Claude Code
/plugin marketplace add trailofbits/skills
# Для Codex
codex plugin marketplace add trailofbits/skills
codex plugin add <plugin-name>@trailofbits
Маркетплейс охватывает фаззинг (AFL++, LibFuzzer, Atheris), статический анализ (CodeQL, Semgrep), исследование уязвимостей, аудит криптографии и практики безопасной разработки — всё это проверено на реальных задачах.
Категории плагинов
В маркетплейсе более 30 плагинов, сгруппированных по семи категориям:
| Категория | Примеры плагинов | Для чего |
|---|---|---|
| Smart Contract Security | building-secure-contracts, entry-point-analyzer | Аудит смарт-контрактов на 6 блокчейнах |
| Code Auditing | c-review, rust-review, static-analysis | Комплексный анализ C/C++ и Rust с SARIF-выводом |
| Malware Analysis | yara-authoring | Написание YARA-правил детектирования |
| Verification | constant-time-analysis, mutation-testing | Поиск timing side-channel, мутационное тестирование |
| Reverse Engineering | dwarf-expert | Работа с DWARF debug-форматом |
| Mobile Security | firebase-apk-scanner | Сканирование Android APK |
| Development | second-opinion, modern-python | Code review через внешние LLM, современный Python-тулинг |
Несколько плагинов стоит выделить отдельно
static-analysis — центральный плагин для аудита кода. Он объединяет пять инструментов полного цикла статического анализа: CodeQL и обработку SARIF-вывода, а также проводит Claude через весь пайплайн — от сборки базы данных CodeQL до отбора наборов правил и обработки результатов.
insecure-defaults — обнаруживает fail-open паттерны безопасности, при которых приложения работают небезопасно при отсутствии конфигурации.
constant-time-analysis — уже доказал эффективность: согласно Trophy Case репозитория, с его помощью был обнаружен timing side-channel в реализации ML-DSA signing.
agentic-actions-auditor — аудитирует GitHub Actions workflows на наличие уязвимостей в интеграциях AI-агентов (Claude Code Action, Gemini CLI, OpenAI Codex), выявляя векторы атак, где контролируемые злоумышленником данные попадают к агентам в CI/CD-пайплайнах.
second-opinion позволяет запустить code review через внешние LLM (OpenAI Codex, Google Gemini) прямо из Claude Code — удобно для перекрёстной проверки.static-analysis явно предупреждает: не принимайте нулевые результаты как доказательство чистого кода — особенно при использовании build-mode=none для компилируемых языков.Как это работает: от запроса до отчёта
graph TD
A[Разработчик / Исследователь] -->|/plugin add| B[Claude Code + Skills]
B --> C{Тип задачи}
C -->|Смарт-контракт| D[building-secure-contracts]
C -->|C/C++ код| E[c-review + static-analysis]
C -->|Rust| F[rust-review]
C -->|CI/CD| G[agentic-actions-auditor]
D --> H[Отчёт: уязвимости]
E --> H
F --> H
G --> H
H -->|SARIF / Markdown| I[Аудиторский отчёт]
Смарт-контракты: особый фокус
Плагин building-secure-contracts набрал 2 439 звёзд отдельно, поддерживает 11 skill-директорий и ориентирован на аудит смарт-контрактов — область, где цена пропущенной уязвимости нередко измеряется миллионами долларов.
Плагин пакетирует 11 skills на основе открытого фреймворка Trail of Bits «Building Secure Contracts» и репозитория «Not So Smart Contracts». Поддерживается аудит контрактов на Solidity, Vyper, Rust (Solana), FunC (TON) и других платформах.
Значение для отрасли
Trail of Bits превращает накопленную экспертизу реальных security-аудитов в набор переиспользуемых AI-инструкций — это меняет подход к автоматизации проверок безопасности.
Параллельно компания развивает смежные проекты: claude-code-config — набор настроек и рабочих процессов для Claude Code, включая sandboxing, permissions, hooks, MCP-серверы и паттерны использования в реальных аудитах безопасности и разработке.
Trail of Bits регулярно публикует результаты клиентских аудитов, методологии тестирования и исследования — в виде подробных статей и обширных справочников, которые стали обязательными источниками в сообществе безопасности. Маркетплейс Skills логично продолжает эту традицию: теперь их методологии доступны напрямую внутри Claude.
Весь репозиторий лицензирован под Creative Commons Attribution-ShareAlike 4.0 International. Проект принимает контрибуции — руководство по написанию skills доступно в файле AGENTS.md.
- Установите маркетплейс:
/plugin marketplace add trailofbits/skills - Просмотрите доступные плагины:
/plugin menu - Выберите нужный:
/plugin add rust-review@trailofbits - Запустите анализ в диалоге с Claude Code