~ / rigs / trailofbits / skills

trailofbits/skills

Trail of Bits Claude Code skills for security research, vulnerability detection, and audit workflows

↗ GitHub ★ 7,331 cc-by-sa-4.0 updated 11d ago collection Claude CodeCodex Claude plugin
share on X
ARCHETYPE
Skill Collector
Ten-plus skills loaded on demand. A procedural-knowledge library.
CONTEXT TAX · EVERY TURN
~24.3k tokens
Context hog · median rig: 2.3k · breakdown
GUARDRAILS
0/5
No committed guardrails · details

Copy this rig

# review before running: this installs third-party code
$ claude mcp add serena -- uvx --from git+https://github.com/oraios/serena serena start-mcp-server --context claude-code --project-from-cwd

MCP servers are added to Claude Code at local scope; env vars are shown as YOUR_… placeholders — we never store values. Files are fetched with degit into a separate folder so you can review before merging.

$ claude mcp add serena -- uvx --from git+https://github.com/oraios/serena serena start-mcp-server --context claude-code --project-from-cwd
$ npx degit trailofbits/skills/plugins/agentic-actions-auditor/skills/agentic-actions-auditor .claude/skills/agentic-actions-auditor
$ npx degit trailofbits/skills/plugins/audit-context-building/skills/audit-context-building .claude/skills/audit-context-building
$ npx degit trailofbits/skills/plugins/building-secure-contracts/skills/algorand-vulnerability-scanner .claude/skills/algorand-vulnerability-scanner
$ npx degit trailofbits/skills/plugins/building-secure-contracts/skills/audit-prep-assistant .claude/skills/audit-prep-assistant
$ npx degit trailofbits/skills/plugins/building-secure-contracts/skills/cairo-vulnerability-scanner .claude/skills/cairo-vulnerability-scanner
$ npx degit trailofbits/skills/plugins/building-secure-contracts/skills/code-maturity-assessor .claude/skills/code-maturity-assessor
$ npx degit trailofbits/skills/plugins/building-secure-contracts/skills/cosmos-vulnerability-scanner .claude/skills/cosmos-vulnerability-scanner
$ npx degit trailofbits/skills/plugins/building-secure-contracts/skills/guidelines-advisor .claude/skills/guidelines-advisor
$ npx degit trailofbits/skills/plugins/building-secure-contracts/skills/secure-workflow-guide .claude/skills/secure-workflow-guide
$ npx degit trailofbits/skills/plugins/building-secure-contracts/skills/solana-vulnerability-scanner .claude/skills/solana-vulnerability-scanner
$ npx degit trailofbits/skills/plugins/building-secure-contracts/skills/substrate-vulnerability-scanner .claude/skills/substrate-vulnerability-scanner
$ npx degit trailofbits/skills/plugins/building-secure-contracts/skills/token-integration-analyzer .claude/skills/token-integration-analyzer
$ npx degit trailofbits/skills/plugins/building-secure-contracts/skills/ton-vulnerability-scanner .claude/skills/ton-vulnerability-scanner
$ npx degit trailofbits/skills/plugins/burpsuite-project-parser/skills/burpsuite-project-parser .claude/skills/burpsuite-project-parser
$ npx degit trailofbits/skills/plugins/c-review/skills/c-review .claude/skills/c-review
$ npx degit trailofbits/skills/plugins/claude-in-chrome-troubleshooting/skills/chrome-mcp-troubleshooting .claude/skills/chrome-mcp-troubleshooting
$ npx degit trailofbits/skills/plugins/code-improver/skills/code-improver .claude/skills/code-improver
$ npx degit trailofbits/skills/plugins/code-improver/skills/pr-improver .claude/skills/pr-improver
$ npx degit trailofbits/skills/plugins/code-improver/skills/skill-improver .claude/skills/skill-improver
$ npx degit trailofbits/skills/plugins/constant-time-analysis/skills/constant-time-analysis .claude/skills/constant-time-analysis
$ npx degit trailofbits/skills/plugins/culture-index/skills/interpreting-culture-index .claude/skills/interpreting-culture-index
$ npx degit trailofbits/skills/plugins/devcontainer-setup/skills/devcontainer-setup .claude/skills/devcontainer-setup
$ npx degit trailofbits/skills/plugins/differential-review/skills/differential-review .claude/skills/differential-review
$ npx degit trailofbits/skills/plugins/dimensional-analysis/skills/dimensional-analysis .claude/skills/dimensional-analysis
$ npx degit trailofbits/skills/plugins/dwarf-expert/skills/dwarf-expert .claude/skills/dwarf-expert
$ npx degit trailofbits/skills/plugins/entry-point-analyzer/skills/entry-point-analyzer .claude/skills/entry-point-analyzer
$ npx degit trailofbits/skills/plugins/firebase-apk-scanner/skills/firebase-apk-scanner .claude/skills/firebase-apk-scanner
$ npx degit trailofbits/skills/plugins/fp-check/skills/fp-check .claude/skills/fp-check
$ npx degit trailofbits/skills/plugins/gh-cli/skills/gh-cli .claude/skills/gh-cli
$ npx degit trailofbits/skills/plugins/github-triage/skills/github-triage .claude/skills/github-triage
$ npx degit trailofbits/skills/plugins/goal-prompt/skills/goal-prompt .claude/skills/goal-prompt
$ npx degit trailofbits/skills/plugins/let-fate-decide/skills/let-fate-decide .claude/skills/let-fate-decide
$ npx degit trailofbits/skills/plugins/modern-cpp/skills/modern-cpp .claude/skills/modern-cpp
$ npx degit trailofbits/skills/plugins/modern-python/skills/modern-python .claude/skills/modern-python
$ npx degit trailofbits/skills/plugins/mutation-testing/skills/mutation-testing .claude/skills/mutation-testing
$ npx degit trailofbits/skills/plugins/open-sourcing/skills/open-sourcing .claude/skills/open-sourcing
$ npx degit trailofbits/skills/plugins/post-patch-validation/skills/post-patch-validation .claude/skills/post-patch-validation
$ npx degit trailofbits/skills/plugins/property-based-testing/skills/property-based-testing .claude/skills/property-based-testing
$ npx degit trailofbits/skills/plugins/review-walkthrough/skills/review-walkthrough .claude/skills/review-walkthrough
$ npx degit trailofbits/skills/plugins/rust-review/skills/rust-review .claude/skills/rust-review

This rig commits no guardrails. Here is the community baseline instead — the deny/ask rules most often found across all 7,204 rigs:

{
  "permissions": {
    "deny": [
      "Read(./.env)",
      "Read(**/.env)",
      "Read(~/.ssh/**)",
      "Bash(rm -rf *)",
      "Read(**/*.pem)",
      "Bash(rm -rf /)",
      "Bash(git push --force:*)",
      "Bash(sudo *)",
      "Read(.env)",
      "Bash(rm -rf /*)",
      "Read(./.env.*)",
      "Read(~/.aws/**)",
      "Bash(git push --force*)",
      "Bash(rm -rf:*)",
      "Read(**/*.key)",
      "Read(**/.env.*)",
      "Bash(sudo:*)",
      "Bash(git reset --hard*)",
      "Bash(git reset --hard:*)",
      "Read(.env.*)"
    ],
    "ask": [
      "Bash(git push:*)",
      "Bash(git push *)",
      "Bash(git commit:*)",
      "Bash(rm *)",
      "Bash(rm:*)",
      "Bash(git rebase *)",
      "Bash(wget *)",
      "Bash(npm publish:*)",
      "Bash(git commit *)",
      "Bash(gh pr merge *)"
    ]
  }
}

MCP servers (1)

serversourceest. tokens
Serena git 8.0k

Skills (83)

Similar rigs

copied ✓