@trailofbits

Kreator · trailofbits

Pembaruan terakhir · 24 Agu 2026

audit-context-building

Kuat · 83Diindeks di Registry

Understand a codebase before looking for bugs in it - what each function assumes, what it guarantees, and what it depends on elsewhere. Use when starting an audit, threat model, or architecture review on unfamiliar code, and before any vulnerability-hunting pass.

Trust Score OpenAgentSkill
83/100

Tinjau sebelum memasang

Kualitas86/100
Audit89/100
Star6.8K
Verified installs0

Target pemasangan

Prompt pemasangan Codex

Install the "audit-context-building" agent skill from https://github.com/trailofbits/skills/tree/main/plugins/audit-context-building/skills/audit-context-building. Read its SKILL.md or equivalent instructions first, install only the files needed for this workspace, and summarize any required setup before using it. Skill purpose: Understand a codebase before looking for bugs in it - what each function assumes, what it guarantees, and what it depends on elsewhere. Use when starting an audit, threat model, or architecture review on unfamiliar code, and before any vulnerability-hunting pass. After the install attempt, report the result to https://www.openagentskill.com/api/agent/outcome with POST JSON {"event_id":"install_<unique-id>","skill_slug":"trailofbits-audit-context-building","task":"Install audit-context-building","agent":"codex","outcome":"success","install_used":true}. Replace event_id with a unique value and outcome with success or failed. Report success only after the skill is installed and a minimal verification passes.

Profil aset

Agent pemrograman dan pengembangan

Code review, repo analysis, testing, CI, GitHub, DevOps, and developer workflow skills.

Lihat kategori

Skenario

Agent pemrograman

I need a coding agent that can understand a repository, edit code, and review pull requests.

Kecocokan Agent

Claude Code + CLI + Codex

Cocok untuk Codex, Claude Code, Cursor, CLI, atau Agent khusus.

Pasang

Siap

npx skills add trailofbits/skills --skill audit-context-building

Pemeliharaan

Terkini

Diperbarui hari ini

Risiko

Aman untuk dicoba

Quality score needs review

Kualitas GitHub

6.8K

86/100 Kualitas · 86/100 Kepercayaan

Tag cakupan

CodingAgent pemrogramanKeamananagent-skill

Catatan ulasan

Quality score needs review

Kartu adopsi Agent

Kepercayaan, audit, dan kesiapan pemasangan dalam sekali lihat

Skor ini menggabungkan metadata repositori publik, sinyal ulasan OpenAgentSkill, kebaruan pemeliharaan, dan kesiapan pemasangan. Ini adalah sinyal shortlist, bukan pengganti peninjauan manusia.

Kualitas

Sangat baik
86

High-confidence pick with strong adoption and healthy maintenance signals.

Kepercayaan

Tinjau sebelum memasang
83

Sinyal shortlist yang baik, tetapi Agent harus meninjau catatan audit, kebijakan pemasangan, dan bukti hasil sebelum menjalankannya.

Audit

Aman untuk dicoba
89

Tinjauan yang dapat dibaca mesin tentang kesiapan pemasangan, metadata keamanan, pemeliharaan, dan risiko adopsi.

Trust Score OpenAgentSkill v5

Kandidat pemasangan Agent

Gunakan sebagai kandidat utama setelah tinjauan manusia atau sandbox.

CodexClaude CodeCursorOpenAgentSkill CLI

Star

6.8K star GitHub

Aktivitas repositori

6.8K star dan 585 fork

Pemeliharaan

Diperbarui hari ini

Lisensi

CC-BY-SA-4.0

Pasang

npx skills add trailofbits/skills --skill audit-context-building

Keamanan pemasangan

Jalur pemasangan paket atau runtime standar

Cakupan izin

filesystem or document access, database access

Hasil Agent

Belum ada data hasil Agent

Dokumentasi

Konteks README/SKILL.md kuat

Ringkasan risiko

Risiko metadata rendah

  • Quality score needs review

Kesiapan pemasangan

Jalur pemasangan tersedia

  • Jalur pemasangan tersedia
  • Bukti repositori tersedia
  • Lisensi dinyatakan
  • Belum ada bukti hasil Agent-Proven

Metadata yang dapat dibaca Agent

Data keputusan yang dapat dibaca mesin untuk skill ini.

Gunakan blok ini atau JSON tersemat untuk memutuskan apakah Agent perlu memasang skill ini, memilih alternatif, atau meminta tinjauan manusia terlebih dahulu.

View technical data+

Tugas yang sesuai

  • alur kerja Otomasi alur kerja
  • Tim Claude Code
  • Tim yang menghargai sinyal adopsi GitHub
  • Move data between tools

Agent yang sesuai

CodexClaude CodeCursorOpenAgentSkill CLICLI

Keputusan pemasangan

Perintah
npx skills add trailofbits/skills --skill audit-context-building
Kebijakan
Tinjau
Tinjauan manusia
Ya

Kepercayaan dan risiko

Kepercayaan
83/100
Audit
89/100
Tingkat risiko
Aman untuk dicoba

Lingkar hasil

Endpoint
/api/agent/outcome
ID event
resolve
Hasil
5

Perintah pemasangan

npx skills add trailofbits/skills --skill audit-context-building

Jangan gunakan ketika

  • Tim yang membutuhkan SLA dengan dukungan vendor
  • Lingkungan berkompliansi tinggi tanpa tinjauan keamanan internal
  • No OpenAgentSkill engagement data yet
  • Quality score needs review
  • Production credentials, payments, or irreversible account changes without explicit human review

Keamanan Agent v2

69/100 · Tinjau sebelum memasang

DitinjauTinjau

Sinyal audit dan keamanan baik tanpa petunjuk izin berisiko tinggi dalam metadata publik.

Tinjau halaman audit, lalu izinkan pemasangan Agent dalam alur kerja sandbox.

Selesaikan via API

Sedang

Akses jaringan

Skill kemungkinan mengambil halaman jarak jauh, API, repositori, atau layanan eksternal.

Sedang

Akses sistem file

Skill dapat membaca atau menulis file proyek, dokumen, artefak yang dihasilkan, atau status workspace lokal.

Sedang

Akses database

Skill dapat memeriksa skema, mengkueri database, atau bekerja dengan penyimpanan persisten.

  • Quality score needs review

Rencana resolusi Agent

Biarkan Agent memverifikasi kecocokan sebelum memasang.

API Resolve mengembalikan skill utama, alternatif, kebijakan keamanan, catatan audit, target pemasangan, dan prompt siap pakai.

Buka rencana teks

Agent harus memeriksa

  • Task fit and alternatives from Resolve API.
  • Audit score, trust score, and safety policy warnings.
  • Install target compatibility for Codex, Claude Code, Cursor, or CLI.

Salin prompt

Task: Use audit-context-building in this workspace.
Resolve first: https://www.openagentskill.com/api/agent/resolve?task=Use%20audit-context-building%20for%20an%20agent%20workflow&agent=codex&max_risk=medium
Review install handoff: https://www.openagentskill.com/api/skills/trailofbits-audit-context-building/install
Install command: npx skills add trailofbits/skills --skill audit-context-building
Before running it, summarize audit warnings, required permissions, and the fallback skill if install is risky.

Serah-terima Agent

Berikan jalur pemasangan kepada Agent, bukan direktori lain.

Gunakan endpoint publik untuk mengambil perintah, checklist keamanan, prompt target, dan tautan kanonis.

Buka API pemasangan

Prompt Agent

Use audit-context-building for this task. Review https://www.openagentskill.com/api/skills/trailofbits-audit-context-building/install, then install with: npx skills add trailofbits/skills --skill audit-context-building

Metadata Registry

Profil yang dapat dibaca Agent untuk pemilihan skill otomatis.

API Registry menyediakan sinyal keputusan, kepercayaan, audit, use case, dan pemasangan tanpa mengikis UI.

Buka Manifest

Kecocokan Agent

97/100

Otomasi alur kerja

Platform

Claude Code

Laporan audit

Aman untuk dicoba · 89/100

Tinjauan yang dapat dibaca mesin tentang kesiapan pemasangan, metadata keamanan, pemeliharaan, dan risiko adopsi.

Lihat laporan auditLihat laporan evaluasi

Panel keputusan Agent

Pilihan utama untuk Otomasi alur kerja

Use this as a leading candidate, then validate the README and install path in your own agent stack.

97
Kesiapan
Adopsi
Tahap

Peran di stack

Pilihan utama

Kecocokan utama

Otomasi alur kerja

Label kepercayaan

Siap produksi

Jalur pemasangan

Perintah siap

Gunakan saat

  • alur kerja Otomasi alur kerja
  • Tim Claude Code
  • Tim yang menghargai sinyal adopsi GitHub

Bukti

  • 6,823 star GitHub
  • recent repository activity
  • install command or GitHub repo available
  • profil kualitas 86/100

tinjau dulu

  • No OpenAgentSkill engagement data yet

Jalur implementasi

  1. 1Pasang di Agent sandbox dan jalankan satu tugas Otomasi alur kerja dari awal hingga akhir.
  2. 2Compare output quality, latency, and failure behavior against at least one alternative.
  3. 3Promote it into production only after reviewing repository permissions, license, and maintenance signals.

Profil kepercayaan

Tinjau sebelum memasang

Sinyal shortlist yang baik, tetapi Agent harus meninjau catatan audit, kebijakan pemasangan, dan bukti hasil sebelum menjalankannya.

83
Trust Score OpenAgentSkill

Adopsi GitHub

Lulus

6.8K star GitHub

Aktivitas star/fork

Lulus

6.8K star dan 585 fork; aktivitas issue tidak tersedia dalam metadata saat ini

Pemeliharaan terbaru

Lulus

Diperbarui hari ini

Kejelasan lisensi

Lulus

CC-BY-SA-4.0

Sinyal positif

  • Tinjauan AI disetujui
  • Jalur pemasangan tersedia
  • Bukti repositori tersedia
  • Repositori yang baru dipelihara
  • Large GitHub adoption signal
  • Perintah pemasangan tidak memiliki pola berisiko tinggi yang jelas
  • Loop hasil siap tetapi membutuhkan eksekusi Agent nyata pertama

Tinjau sebelum memasang

  • Quality score needs review
  • Belum ada laporan hasil Agent nyata
  • Tinjauan manusia diperlukan sebelum pemasangan tanpa pengawasan

Tindakan yang disarankan

Gunakan sebagai kandidat utama setelah tinjauan manusia atau sandbox.

Profil kualitas

Sangat baik kandidat untuk alur kerja Agent

High-confidence pick with strong adoption and healthy maintenance signals.

86
Star GitHub
6.8K
Keterkinian
Hari ini
Siap dipasang
Ya
Lisensi
CC-BY-SA-4.0

Kecocokan alur kerja

Gunakan skill ini pada skenario berikut

Kecocokan alur kerja

Tambahkan ke alur kerja lengkap

Daftar alternatif

Bandingkan sebelum memasang

Similar skills that may fit this task.

Bandingkan semua

Ringkasan

--- name: audit-context-building description: Understand a codebase before looking for bugs in it - what each function assumes, what it guarantees, and what it depends on elsewhere. Use when starting an audit, threat model, or architecture review on unfamiliar code, and before any vulnerability-hunting pass. allowed-tools: Task Read Grep Glob ---

# Audit Context Building

Build understanding, not verdicts. This runs before anyone hunts for bugs, and feeds that work.

## When to Use

At the start of an audit, a threat model, or an architecture review, when the code is unfamiliar. Also when an earlier pass produced findings nobody could judge, because no one had mapped out how the system fits together.

## When NOT to Use

Do not name vulnerabilities, suggest fixes, write proofs-of-concept, or rate severity. Those belong to the hunting phase, which runs next and with the whole picture in hand. When the code counts on something and nothing checks it, record that plainly and move on — whether it matters is decided later.

Not worth the tokens on code you already understand.

## Do not analyze in this context

The analysis is long, and this context needs to survive to use it. Dispatch it:

- **A codebase, or more than one function** — run `/audit-context-building:audit-context <path>`. It orients, analyzes each function in its own subagent, and writes `audit-context/DOSSIER.md` plus one file per function under `audit-context/functions/`. Only compact records return here. - **A single function** — dispatch the `audit-context-building:function-analyzer` agent at it. It writes its prose to disk and returns a record.

Then work from what comes back: the index, the unenforced assumptions, the open questions. Read a function's file when you need its detail.

The workflow is what enforces this, not this text: a subagent bound to a return schema cannot return prose. Treat this section as routing, and route.

## What comes back, and how to read it

Each record lists what must always be true (with the line that shows it), what the function takes on faith (with whatever establishes it), which functions it calls and what it needs from each, and anything still unclear. The dossier adds the rules that span several functions, who can reach what, and where the complicated parts cluster.

Two things matter more than the rest:

- **Assumptions marked `nothing found`.** The code counts on something being true and nothing anywhere makes it true. This is the most useful thing to hand the hunting phase. - **The open questions.** An honest list of what is still unclear beats a confident answer that turns out to be wrong. Carry them forward instead of closing them out.

Where two records disagree, both are quoted rather than quietly reconciled. That is a fact about the code, not a flaw in the analysis.

## The format

[ANALYSIS_FORMAT.md](resources/ANALYSIS_FORMAT.md) defines it, and [FUNCTION_MICRO_ANALYSIS_EXAMPLE.md](resources/FUNCTION_MICRO_ANALYSIS_EXAMPLE.md) works through examples in C and Solidity. Read them when extending this plugin or deciding whether a record can be trusted.

The format is the same whatever the target. What changes is what fills each slot, and what counts as a call you cannot see inside. [DOMAIN_NOTES.md](resources/DOMAIN_NOTES.md) maps that across smart contracts, C and C++, decompiled firmware, and web services — read it when the target is not plain source code.

**The rule that matters most: follow the calls.** Whether a function is correct usually depends on something another function does, and you cannot see that from the caller alone. A limit looks enforced because the value came back from a function whose name suggests it was checked. So read the function being called, follow every path through it rather than only the one that succeeds, and say what makes each assumption true. When nothing does, use those words: `nothing found`. Every claim cites a line, or becomes an open question.

Detail teknis

Versi
1.0.0
Lisensi
CC-BY-SA-4.0
Pembaruan terakhir
24 Agu 2026
Diterbitkan
24 Agu 2026

Ringkasan keputusan

Pilihan utama

97
Siap
Adopsi
Tahap

6,823 star GitHub

Audit

Tinjauan pemasangan

Tinjauan pemasangan dan adopsi

89
Aman untuk dicoba
Keamanan
87/100
Pemeliharaan
100/100
Pasang
92/100
Buka audit lengkapLihat laporan evaluasi

Bukti tervalidasi Agent

Bukti tervalidasi Agent

Laporan hasil setelah resolve, tinjau, pasang, dan satu eksekusi terbatas.

0
Terbukti
Needs first agent runPasang otomatis: tinjau duluTerakhir: Tidak diketahui
Tingkat sukses
Kegagalan terbaru
Hasil
0
Kualitas output
Gagal
0
Tidak relevan
0
Pemasangan
0
Diblokir risiko
0
Perlu penyiapan
0
Produksi
0

Belum ada data hasil Agent. Eksekusi pertama dapat melaporkan keberhasilan, kebutuhan setup, blok risiko, kegagalan, atau tidak relevan melalui /api/agent/outcome.

Pasang

Tambahkan ke alur Agent

Gratis dan sumber terbuka. Tinjau laporan sebelum memasang pada Agent produksi.

Siklus pertumbuhan

Kit berbagi

X

Draf berbasis skenario untuk audit-context-building, siap untuk posting manual di X.

Catatan kurator
audit-context-building: Understand a codebase before looking for bugs in it - what each function assumes, what it gua...

6.8K stars

https://www.openagentskill.com/skills/trailofbits-audit-context-building?ref=x
Buka draf X
Balasan opsional dengan perintah pemasangan
Listing + install path for audit-context-building:
https://www.openagentskill.com/skills/trailofbits-audit-context-building?ref=x

Install: npx skills add trailofbits/skills --skill audit-context-building
Buka draf balasan

Sumber listing

Diindeks Registry

Dapat diklaim

Listing ini diindeks dari sumber publik dan belum ditandai resmi hingga klaim pemelihara disetujui.

Diindeks oleh
Indeks komunitas OpenAgentSkill

Atribusi menautkan ke repositori publik atau profil kreator. Kreator dapat mengklaim listing untuk memperbarui sinyal kepemilikan.

Klaim skill ini

Klaim pemilik

Klaim listing skill ini

Listing Diindeks Registry ini dikaitkan dengan trailofbits, tetapi belum ditandai resmi. Klaim untuk menambahkan sinyal pemilik terverifikasi dan membuat pembaruan peluncuran, pemasangan, serta audit berikutnya lebih tepercaya.

Kit backlink kreator

Tambahkan badge bukti ke README Anda

Tampilkan listing kanonis, sinyal kepercayaan dan audit saat ini, serta bukti Agent-Proven nyata di tempat pengembang mengevaluasi repositori.

[![Listed on OpenAgentSkill](https://www.openagentskill.com/api/badge/trailofbits-audit-context-building?metric=listed&label=Listed)](https://www.openagentskill.com/skills/trailofbits-audit-context-building)
[![OpenAgentSkill Trust](https://www.openagentskill.com/api/badge/trailofbits-audit-context-building?metric=trust&label=Trust)](https://www.openagentskill.com/skills/trailofbits-audit-context-building)
[![OpenAgentSkill Audit](https://www.openagentskill.com/api/badge/trailofbits-audit-context-building?metric=audit&label=Audit)](https://www.openagentskill.com/skills/trailofbits-audit-context-building/audit)
[![Agent Proven](https://www.openagentskill.com/api/badge/trailofbits-audit-context-building?metric=proven&label=Agent%20Proven)](https://www.openagentskill.com/skills/trailofbits-audit-context-building)

Penulis

T

trailofbits

@trailofbits

Kecocokan platform

Sinyal kesehatan

Star GitHub
6.8K
Skor kualitas
50/100
Push GitHub terakhir
24 Agu 2026
Petunjuk framework
Tidak diketahui
Tampilan OpenAgentSkill
0
Salinan pemasangan
0
Klik keluar
0

Sinyal komunitas

Bagikan apakah skill ini bermanfaat untuk alur kerja Agent Anda. Masukan gabungan meningkatkan peringkat dari waktu ke waktu.

Kepercayaan & keamanan

Tinjau sebelum memasang

83
  • Adopsi GitHub6.8K star GitHubLulus
  • Aktivitas star/fork6.8K star dan 585 fork; aktivitas issue tidak tersedia dalam metadata saat iniLulus
  • Pemeliharaan terbaruDiperbarui hari iniLulus
  • Kejelasan lisensiCC-BY-SA-4.0Lulus
  • Kelengkapan README/SKILL.mdMetadata memuat konteks penggunaan dan alur kerja yang cukupLulus
  • Risiko dependensi/runtimeTidak ada petunjuk risiko dependensi besar dalam metadata publikLulus