static-analysis
static-analysis
Mô tả
Skill static-analysis của Trail of Bits - công ty bảo mật chuyên audit smart contract và phần mềm - hướng dẫn Claude chạy và diễn giải kết quả từ các công cụ phân tích tĩnh như CodeQL và Semgrep, xuất báo cáo dạng SARIF, để phát hiện lỗ hổng (injection, race condition, memory bug…) trước khi code được merge.
Khi nào nên dùng
- Cần rà soát một pull request lớn để tìm lỗ hổng bảo mật tiềm ẩn trước khi merge.
- Cần thiết lập pipeline phân tích tĩnh tự động (CI) cho một dự án.
Khi nào không nên dùng
- Chỉ cần lint style code (định dạng, quy ước đặt tên) - dùng linter thông thường (ESLint, Prettier…) sẽ phù hợp và nhẹ hơn.
- Codebase quá nhỏ hoặc là prototype không cần mức độ rà soát bảo mật sâu.
Ví dụ
“Chạy phân tích tĩnh trên module xử lý upload file này, tìm giúp các lỗ hổng path traversal hoặc injection.”
“Thiết lập một CodeQL workflow chạy phân tích tĩnh mỗi khi có pull request mới.”
Đây là mô tả tổng hợp từ danh mục cộng đồng, chưa được kiểm chứng trực tiếp. Trước khi dùng trong dự án thật, hãy đọc kỹ nội dung skill gốc và xác nhận nó không yêu cầu quyền hạn hay gửi dữ liệu ra ngoài ngoài ý muốn.
Nguồn
Tổng hợp từ danh mục VoltAgent/awesome-agent-skills, skill gốc do Trail of Bits công bố tại officialskills.sh/trailofbits/skills/static-analysis.
lượt xem