AIKraft/Skills/Ревью C

Ревью C

Performs comprehensive C/C++ security review for memory corruption, integer overflows, race conditions, and platform-specific vulnerabilities. Use when auditing native C/C++ applications, reviewing daemons or services for memory safety, or hunting integer overflow / use-after-free / race conditions in userspace code.

trailofbits official Данные

Что делает навык

Проводит комплексный аудит безопасности кода C/C++ на предмет уязвимостей памяти, целочисленных переполнений, состояний гонки и платформенно-специфичных проблем. Использует многоагентную оркестрацию для обнаружения, рецензирования и агрегации результатов в структурированный отчет.

Когда применять

  • Аудит нативных приложений C/C++ на наличие уязвимостей памяти (use-after-free, повреждения памяти).
  • Проверка демонов Linux/macOS или сервисов Windows на безопасность и состояния гонки.
  • Поиск целочисленных переполнений (integer overflow) и ошибок типа (type confusion) в пользовательском коде.
  • Анализ кода с учетом конкретной модели угроз (REMOTE, LOCAL_UNPRIVILEGED) и фильтрация по уровню серьезности.

Как работает

  1. Парсит параметры вызова (threat_model, worker_model, severity_filter, scope_subpath) и запрашивает у пользователя недостающие данные.
  2. Определяет корневую директорию плагина (CLAUDE_PLUGIN_ROOT или поиск в ~/.claude) и создает директорию для вывода результатов.
  3. Вызывает Workflow с путем к скрипту c-review.js и параметрами (outputDir, pluginRoot, threatModel, severityFilter, findingScopeRoot, findingScopeRootAbs, contextRoots, workerModel).
  4. Анализирует результаты выполнения workflow, проверяя поля artifactsWritten, gateAccepted, coverage и наличие ошибок.
  5. При необходимости выполняет ручную сборку отчетов через assemble_findings.py с обязательными флагами --no-judge и --expect.
  6. Возвращает содержимое REPORT.md, явно указывая, что рецензия без судьи (judge) не является окончательной, и перечисляя неполные участки покрытия.

Примеры запросов агенту

Проведи аудит безопасности кода в директории src/network с фокусом на удаленные атаки.
Проверь демоны в папке daemons на наличие состояний гонки и уязвимостей памяти, показывай только высокие риски.
Выполни полный аудит безопасности C++ кода в репозитории, используя модель угрозы LOCAL_UNPRIVILEGED.

Что понадобится

  • Инструмент uv должен быть доступен в PATH.
  • Наличие файла workflows/c-review.js в директории плагина.
  • Доступ к файловой системе для чтения кода и записи результатов в .c-review-results.

Описание составлено по SKILL.md навыка, сверено 05.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «c-review» из репозитория: # https://github.com/trailofbits/skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r c-review/ ~/.claude/skills/c-review/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.