Kreator · trailofbits
Pembaruan terakhir · 24 Agu 2026
code-maturity-assessor
Systematic code maturity assessment using Trail of Bits' 9-category framework. Analyzes codebase for arithmetic safety, auditing practices, access controls, complexity, decentralization, documentation, MEV risks, low-level code, and testing. Produces professional scorecard with e
Tinjau sebelum memasang
Target pemasangan
Prompt pemasangan Codex
Install the "code-maturity-assessor" agent skill from https://github.com/trailofbits/skills/tree/main/plugins/building-secure-contracts/skills/code-maturity-assessor. Read its SKILL.md or equivalent instructions first, install only the files needed for this workspace, and summarize any required setup before using it. Skill purpose: Systematic code maturity assessment using Trail of Bits' 9-category framework. Analyzes codebase for arithmetic safety, auditing practices, access controls, complexity, decentralization, documentation, MEV risks, low-level code, and testing. Produces professional scorecard with evidence-based ratings and actionable recommendations. After the install attempt, report the result to https://www.openagentskill.com/api/agent/outcome with POST JSON {"event_id":"install_<unique-id>","skill_slug":"trailofbits-code-maturity-assessor","task":"Install code-maturity-assessor","agent":"codex","outcome":"success","install_used":true}. Replace event_id with a unique value and outcome with success or failed. Report success only after the skill is installed and a minimal verification passes.Profil aset
Riset dan pekerjaan pengetahuan
Deep research, source comparison, literature review, RAG, knowledge search, and reports.
Skenario
Agent riset
I need my agent to research a topic, compare sources, and produce a concise report.
Kecocokan Agent
Claude Code + CLI + Codex
Cocok untuk Codex, Claude Code, Cursor, CLI, atau Agent khusus.
Pasang
Siap
npx skills add trailofbits/skills --skill code-maturity-assessor
Pemeliharaan
Terkini
Diperbarui hari ini
Risiko
Perlu ditinjau
Financial research output is not financial advice; require human review before any live investment decision
Kualitas GitHub
6.8K
86/100 Kualitas · 87/100 Kepercayaan
Tag cakupan
Catatan ulasan
Financial research output is not financial advice; require human review before any live investment decision · Financial research output is not financial advice; require human review before any live investment decision.
Kartu adopsi Agent
Kepercayaan, audit, dan kesiapan pemasangan dalam sekali lihat
Skor ini menggabungkan metadata repositori publik, sinyal ulasan OpenAgentSkill, kebaruan pemeliharaan, dan kesiapan pemasangan. Ini adalah sinyal shortlist, bukan pengganti peninjauan manusia.
Kualitas
Sangat baikHigh-confidence pick with strong adoption and healthy maintenance signals.
Kepercayaan
Tinjau sebelum memasangSinyal shortlist yang baik, tetapi Agent harus meninjau catatan audit, kebijakan pemasangan, dan bukti hasil sebelum menjalankannya.
Audit
Perlu ditinjauTinjauan yang dapat dibaca mesin tentang kesiapan pemasangan, metadata keamanan, pemeliharaan, dan risiko adopsi.
Trust Score OpenAgentSkill v5
Tinjauan manusia sebelum pemasangan
Gunakan sebagai kandidat utama setelah tinjauan manusia atau sandbox.
Star
6.8K star GitHub
Aktivitas repositori
6.8K star dan 585 fork
Pemeliharaan
Diperbarui hari ini
Lisensi
CC-BY-SA-4.0
Pasang
npx skills add trailofbits/skills --skill code-maturity-assessor
Keamanan pemasangan
Jalur pemasangan paket atau runtime standar
Cakupan izin
Akses sistem file atau dokumen
Hasil Agent
Belum ada data hasil Agent
Dokumentasi
Konteks README/SKILL.md kuat
Ringkasan risiko
Tinjau sebelum produksi
- Financial research output is not financial advice; require human review before any live investment decision.
- Quality score needs review
Kesiapan pemasangan
Jalur pemasangan tersedia
- Jalur pemasangan tersedia
- Bukti repositori tersedia
- Lisensi dinyatakan
- Belum ada bukti hasil Agent-Proven
Metadata yang dapat dibaca Agent
Data keputusan yang dapat dibaca mesin untuk skill ini.
Gunakan blok ini atau JSON tersemat untuk memutuskan apakah Agent perlu memasang skill ini, memilih alternatif, atau meminta tinjauan manusia terlebih dahulu.
View technical data+
Metadata yang dapat dibaca Agent
Data keputusan yang dapat dibaca mesin untuk skill ini.
Gunakan blok ini atau JSON tersemat untuk memutuskan apakah Agent perlu memasang skill ini, memilih alternatif, atau meminta tinjauan manusia terlebih dahulu.
Tugas yang sesuai
- Alur kerja Agent riset
- Tim Claude Code
- Tim yang menghargai sinyal adopsi GitHub
- Sumber pencarian
Agent yang sesuai
Keputusan pemasangan
- Perintah
- npx skills add trailofbits/skills --skill code-maturity-assessor
- Kebijakan
- Tinjau
- Tinjauan manusia
- Ya
Kepercayaan dan risiko
- Kepercayaan
- 79/100
- Audit
- 89/100
- Tingkat risiko
- Perlu ditinjau
Lingkar hasil
- Endpoint
- /api/agent/outcome
- ID event
- resolve
- Hasil
- 5
Perintah pemasangan
npx skills add trailofbits/skills --skill code-maturity-assessorJangan gunakan ketika
- Tim yang membutuhkan SLA dengan dukungan vendor
- Lingkungan berkompliansi tinggi tanpa tinjauan keamanan internal
- No major risk signals from current metadata
- Financial research output is not financial advice; require human review before any live investment decision
- Financial research output is not financial advice; require human review before any live investment decision.
Keamanan Agent v2
73/100 · Tinjau sebelum memasang
Kandidat yang dapat digunakan, tetapi Agent harus menampilkan catatan izin dan audit sebelum memasang.
Memerlukan persetujuan manusia sebelum memasang ke workspace nyata.
Sedang
Akses jaringan
Skill kemungkinan mengambil halaman jarak jauh, API, repositori, atau layanan eksternal.
Sedang
Akses sistem file
Skill dapat membaca atau menulis file proyek, dokumen, artefak yang dihasilkan, atau status workspace lokal.
- Financial research output is not financial advice; require human review before any live investment decision
Rencana resolusi Agent
Biarkan Agent memverifikasi kecocokan sebelum memasang.
API Resolve mengembalikan skill utama, alternatif, kebijakan keamanan, catatan audit, target pemasangan, dan prompt siap pakai.
Buka JSON
/api/agent/resolve?task=Use%20code-maturity-assessor%20for%20an%20agent%20workflow&agent=codex&max_risk=medium
Teks Resolve
/api/agent/resolve?task=Use%20code-maturity-assessor%20for%20an%20agent%20workflow&agent=codex&max_risk=medium&format=text
Serah-terima pemasangan
/api/skills/trailofbits-code-maturity-assessor/install
Agent harus memeriksa
- Task fit and alternatives from Resolve API.
- Audit score, trust score, and safety policy warnings.
- Install target compatibility for Codex, Claude Code, Cursor, or CLI.
Salin prompt
Task: Use code-maturity-assessor in this workspace.
Resolve first: https://www.openagentskill.com/api/agent/resolve?task=Use%20code-maturity-assessor%20for%20an%20agent%20workflow&agent=codex&max_risk=medium
Review install handoff: https://www.openagentskill.com/api/skills/trailofbits-code-maturity-assessor/install
Install command: npx skills add trailofbits/skills --skill code-maturity-assessor
Before running it, summarize audit warnings, required permissions, and the fallback skill if install is risky.Serah-terima Agent
Berikan jalur pemasangan kepada Agent, bukan direktori lain.
Gunakan endpoint publik untuk mengambil perintah, checklist keamanan, prompt target, dan tautan kanonis.
Serah-terima pemasangan
/api/skills/trailofbits-code-maturity-assessor/install
Format teks LLM
/api/skills/trailofbits-code-maturity-assessor/install?format=text
Cari alternatif
/api/skills/search?q=code-maturity-assessor&limit=3
Prompt Agent
Use code-maturity-assessor for this task. Review https://www.openagentskill.com/api/skills/trailofbits-code-maturity-assessor/install, then install with: npx skills add trailofbits/skills --skill code-maturity-assessorMetadata Registry
Profil yang dapat dibaca Agent untuk pemilihan skill otomatis.
API Registry menyediakan sinyal keputusan, kepercayaan, audit, use case, dan pemasangan tanpa mengikis UI.
Manifest
/api/registry/manifest/trailofbits-code-maturity-assessor
Teks LLM
/api/registry/manifest/trailofbits-code-maturity-assessor?format=text
Alias pemasangan
/api/registry/install/trailofbits-code-maturity-assessor
Rekomendasikan
/api/registry/recommend?task=Use%20code-maturity-assessor%20in%20an%20agent%20workflow&limit=3
Kecocokan Agent
Agent riset
Tag use case
Platform
Claude Code
Laporan audit
Perlu ditinjau · 89/100
Tinjauan yang dapat dibaca mesin tentang kesiapan pemasangan, metadata keamanan, pemeliharaan, dan risiko adopsi.
Panel keputusan Agent
Pilihan utama untuk Agent riset
Use this as a leading candidate, then validate the README and install path in your own agent stack.
Peran di stack
Pilihan utama
Kecocokan utama
Agent riset
Label kepercayaan
Siap produksi
Jalur pemasangan
Perintah siap
Gunakan saat
- Alur kerja Agent riset
- Tim Claude Code
- Tim yang menghargai sinyal adopsi GitHub
Bukti
- 6,823 star GitHub
- recent repository activity
- install command or GitHub repo available
- profil kualitas 86/100
- 1 event interaksi OpenAgentSkill
tinjau dulu
- No major risk signals from current metadata
Jalur implementasi
- 1Pasang di Agent sandbox dan jalankan satu tugas Agent riset dari awal hingga akhir.
- 2Compare output quality, latency, and failure behavior against at least one alternative.
- 3Promote it into production only after reviewing repository permissions, license, and maintenance signals.
Profil kepercayaan
Tinjau sebelum memasang
Sinyal shortlist yang baik, tetapi Agent harus meninjau catatan audit, kebijakan pemasangan, dan bukti hasil sebelum menjalankannya.
Adopsi GitHub
Lulus6.8K star GitHub
Aktivitas star/fork
Lulus6.8K star dan 585 fork; aktivitas issue tidak tersedia dalam metadata saat ini
Pemeliharaan terbaru
LulusDiperbarui hari ini
Kejelasan lisensi
LulusCC-BY-SA-4.0
Sinyal positif
- Tinjauan AI disetujui
- Jalur pemasangan tersedia
- Bukti repositori tersedia
- Repositori yang baru dipelihara
- Large GitHub adoption signal
- Perintah pemasangan tidak memiliki pola berisiko tinggi yang jelas
- Loop hasil siap tetapi membutuhkan eksekusi Agent nyata pertama
Tinjau sebelum memasang
- Financial research output is not financial advice; require human review before any live investment decision.
- Quality score needs review
- Belum ada laporan hasil Agent nyata
- Tinjauan manusia diperlukan sebelum pemasangan tanpa pengawasan
Tindakan yang disarankan
Gunakan sebagai kandidat utama setelah tinjauan manusia atau sandbox.
Profil kualitas
Sangat baik kandidat untuk alur kerja Agent
High-confidence pick with strong adoption and healthy maintenance signals.
Kecocokan alur kerja
Gunakan skill ini pada skenario berikut
Investigate faster
Research agents
I need my agent to research a topic, compare sources, and produce a concise report.
Search private knowledge
RAG and knowledge
I need my agent to build a RAG workflow over documents and retrieve reliable context.
Operate web apps
Browser automation
I need my agent to control a browser, fill forms, and verify web app workflows.
Kecocokan alur kerja
Tambahkan ke alur kerja lengkap
Find, compare, and synthesize
Research report agent
A workflow for agents that gather sources, compare claims, summarize long material, and draft useful research briefs.
Ingest, retrieve, and cite
RAG knowledge base
A workflow for document-heavy agents that ingest files, create searchable knowledge, retrieve relevant context, and answer with grounded sources.
Operate and verify web apps
Browser QA agent
A workflow for agents that navigate products, fill forms, take screenshots, and verify real user flows across web applications.
Daftar alternatif
Bandingkan sebelum memasang
Similar skills that may fit this task.
Wazuh
Wazuh - The Open Source Security Platform. Unified XDR and SIEM protection for endpoints and cloud workloads.
Maigret
🕵️♂️ Collect a dossier on a person by username from 3000+ sites
Nuclei
Nuclei is a fast, customizable vulnerability scanner powered by the global security community and built on a simple YAML-based DSL, enabling collaboration to tackle trending vulnerabilities on the internet. It helps you find vulnerabilities in your applications, APIs, networks, DNS, and cloud configurations.
Infisical
Infisical is the open-source platform for secrets, certificates, and privileged access management.
Ringkasan
--- name: code-maturity-assessor description: Systematic code maturity assessment using Trail of Bits' 9-category framework. Analyzes codebase for arithmetic safety, auditing practices, access controls, complexity, decentralization, documentation, MEV risks, low-level code, and testing. Produces professional scorecard with evidence-based ratings and actionable recommendations. ---
# Code Maturity Assessor
## Purpose
Systematically assesses codebase maturity using Trail of Bits' 9-category framework. Provides evidence-based ratings and actionable recommendations.
**Framework**: Building Secure Contracts - Code Maturity Evaluation v0.1.0
---
## How This Works
### Phase 1: Discovery Explores the codebase to understand: - Project structure and platform - Contract/module files - Test coverage - Documentation availability
### Phase 2: Analysis For each of 9 categories, I'll: - **Search the code** for relevant patterns - **Read key files** to assess implementation - **Present findings** with file references - **Ask clarifying questions** about processes I can't see in code - **Determine rating** based on criteria
### Phase 3: Report Generates: - Executive summary - Maturity scorecard (ratings for all 9 categories) - Detailed analysis with evidence - Priority-ordered improvement roadmap
---
## Rating System
- **Missing (0)**: Not present/not implemented - **Weak (1)**: Several significant improvements needed - **Moderate (2)**: Adequate, can be improved - **Satisfactory (3)**: Above average, minor improvements - **Strong (4)**: Exceptional, only small improvements possible
**Rating Logic**: - ANY "Weak" criteria → **Weak** - NO "Weak" + SOME "Moderate" unmet → **Moderate** - ALL "Moderate" + SOME "Satisfactory" met → **Satisfactory** - ALL "Satisfactory" + exceptional practices → **Strong**
---
## The 9 Categories
I assess 9 comprehensive categories covering all aspects of code maturity. For detailed criteria, analysis approaches, and rating thresholds, see [ASSESSMENT_CRITERIA.md](resources/ASSESSMENT_CRITERIA.md).
### Quick Reference:
**1. ARITHMETIC** - Overflow protection mechanisms - Precision handling and rounding - Formula specifications - Edge case testing
**2. AUDITING** - Event definitions and coverage - Monitoring infrastructure - Incident response planning
**3. AUTHENTICATION / ACCESS CONTROLS** - Privilege management - Role separation - Access control testing - Key compromise scenarios
**4. COMPLEXITY MANAGEMENT** - Function scope and clarity - Cyclomatic complexity - Inheritance hierarchies - Code duplication
**5. DECENTRALIZATION** - Centralization risks - Upgrade control mechanisms - User opt-out paths - Timelock/multisig patterns
**6. DOCUMENTATION** - Specifications and architecture - Inline code documentation - User stories - Domain glossaries
**7. TRANSACTION ORDERING RISKS** - MEV vulnerabilities - Front-running protections - Slippage controls - Oracle security
**8. LOW-LEVEL MANIPULATION** - Assembly usage - Unsafe code sections - Low-level calls - Justification and testing
**9. TESTING & VERIFICATION** - Test coverage - Fuzzing and formal verification - CI/CD integration - Test quality
For complete assessment criteria including what I'll analyze, what I'll ask you, and detailed rating thresholds (WEAK/MODERATE/SATISFACTORY/STRONG), see [ASSESSMENT_CRITERIA.md](resources/ASSESSMENT_CRITERIA.md).
---
## Example Output
When the assessment is complete, you'll receive a comprehensive maturity report including:
- **Executive Summary**: Overall score, top 3 strengths, top 3 gaps, priority recommendations - **Maturity Scorecard**: Table with all 9 categories rated with scores and notes - **Detailed Analysis**: Category-by-category breakdown with evidence (file:line references) - **Improvement Roadmap**: Priority-ordered recommendations (CRITICAL/HIGH/MEDIUM) with effort estimates
For a complete example assessment report, see [EXAMPLE_REPORT.md](resources/EXAMPLE_REPORT.md).
---
## Assessment Process
When invoked, I will:
1. **Explore codebase** - Find contract/module files - Identify test files - Locate documentation
2. **Analyze each category** - Search for relevant code patterns - Read key implementations - Assess against criteria - Collect evidence
3. **Interactive assessment** - Present my findings with file references - Ask about processes I can't see in code - Discuss borderline cases - Determine ratings together
4. **Generate report** - Executive summary - Maturity scorecard table - Detailed category analysis with evidence - Priority-ordered improvement roadmap
---
## Rationalizations (Do Not Skip)
| Rationalization | Why It's Wrong | Required Action | |-----------------|----------------|-----------------| | "Found some findings, assessment complete" | Assessment requires evaluating ALL 9 categories | Complete assessment of all 9 categories with evidence for each | | "I see events, auditing category looks good" | Events alone don't equal auditing maturity | Check logging comprehensiveness, testing, incident response processes | | "Code looks simple, complexity is low" | Visual simplicity masks composition complexity | Analyze cyclomatic complexity, dependency depth, state machine transitions | | "Not a DeFi protocol, MEV category doesn't apply" | MEV extends beyond DeFi (governance, NFTs, games) | Verify with transaction ordering analysis before declaring N/A | | "No assembly found, low-level category is N/A" | Low-level risks include external calls, delegatecall, inline assembly | Search for all low-level patterns before skipping category | | "This is taking too long" | Thorough assessment requires time per category | Complete all 9 categories, ask clarifying questions about off-chain processes | | "I can rate this without evidence" | Ratings without file:line references = unsubstantiated claims | Collect concrete code evidence for every category assessment | | "User will know what to improve" | Vague guidance = no action | Provide priority-ordered roadmap with specific improvements and effort estimates |
---
## Report Format
For detailed report structure and templates, see [REPORT_FORMAT.md](resources/REPORT_FORMAT.md).
### Structure:
1. **Executive Summary** - Project name and platform - Overall maturity (average rating) - Top 3 strengths - Top 3 critical gaps - Priority recommendations
2. **Maturity Scorecard** - Table with all 9 categories - Ratings and scores - Key findings notes
3. **Detailed Analysis** - Per-category breakdown - Evidence with file:line references - Gaps and improvement actions
4. **Improvement Roadmap** - CRITICAL (immediate) - HIGH (1-2 months) - MEDIUM (2-4 months) - Effort estimates and impact
---
## Ready to Begin
**Estimated Time**: 30-40 minutes
**I'll need**: - Access to full codebase - Your knowledge of processes (monitoring, incident response, team practices) - Context about the project (DeFi, NFT, infrastructure, etc.)
Let's assess this codebase!
Detail teknis
- Versi
- 1.0.0
- Lisensi
- CC-BY-SA-4.0
- Pembaruan terakhir
- 24 Agu 2026
- Diterbitkan
- 24 Agu 2026
Ringkasan keputusan
Pilihan utama
6,823 star GitHub
Audit
Tinjauan pemasangan
Tinjauan pemasangan dan adopsi
- Keamanan
- 88/100
- Pemeliharaan
- 100/100
- Pasang
- 92/100
Bukti tervalidasi Agent
Bukti tervalidasi Agent
Laporan hasil setelah resolve, tinjau, pasang, dan satu eksekusi terbatas.
- Tingkat sukses
- —
- Kegagalan terbaru
- —
- Hasil
- 0
- Kualitas output
- —
- Gagal
- 0
- Tidak relevan
- 0
- Pemasangan
- 0
- Diblokir risiko
- 0
- Perlu penyiapan
- 0
- Produksi
- 0
Belum ada data hasil Agent. Eksekusi pertama dapat melaporkan keberhasilan, kebutuhan setup, blok risiko, kegagalan, atau tidak relevan melalui /api/agent/outcome.
Pasang
Tambahkan ke alur Agent
Gratis dan sumber terbuka. Tinjau laporan sebelum memasang pada Agent produksi.
Siklus pertumbuhan
Kit berbagi
Draf berbasis skenario untuk code-maturity-assessor, siap untuk posting manual di X.
code-maturity-assessor: Systematic code maturity assessment using Trail of Bits' 9-category framework. Analyzes codeb... 6.8K stars https://www.openagentskill.com/skills/trailofbits-code-maturity-assessor?ref=x
Balasan opsional dengan perintah pemasangan
Listing + install path for code-maturity-assessor: https://www.openagentskill.com/skills/trailofbits-code-maturity-assessor?ref=x Install: npx skills add trailofbits/skills --skill code-maturity-assessor
Sumber listing
Diindeks Registry
Listing ini diindeks dari sumber publik dan belum ditandai resmi hingga klaim pemelihara disetujui.
- Kreator
- trailofbits
- Sumber
- trailofbits/skills
- Diindeks oleh
- Indeks komunitas OpenAgentSkill
Atribusi menautkan ke repositori publik atau profil kreator. Kreator dapat mengklaim listing untuk memperbarui sinyal kepemilikan.
Klaim skill iniKlaim pemilik
Klaim listing skill ini
Listing Diindeks Registry ini dikaitkan dengan trailofbits, tetapi belum ditandai resmi. Klaim untuk menambahkan sinyal pemilik terverifikasi dan membuat pembaruan peluncuran, pemasangan, serta audit berikutnya lebih tepercaya.
Kit backlink kreator
Tambahkan badge bukti ke README Anda
Tampilkan listing kanonis, sinyal kepercayaan dan audit saat ini, serta bukti Agent-Proven nyata di tempat pengembang mengevaluasi repositori.
[](https://www.openagentskill.com/skills/trailofbits-code-maturity-assessor)
[](https://www.openagentskill.com/skills/trailofbits-code-maturity-assessor)
[](https://www.openagentskill.com/skills/trailofbits-code-maturity-assessor/audit)
[](https://www.openagentskill.com/skills/trailofbits-code-maturity-assessor)Penulis
trailofbits
@trailofbits
Tag
Kecocokan platform
Sinyal kesehatan
- Star GitHub
- 6.8K
- Skor kualitas
- 50/100
- Push GitHub terakhir
- 24 Agu 2026
- Petunjuk framework
- Tidak diketahui
- Tampilan OpenAgentSkill
- 1
- Salinan pemasangan
- 0
- Klik keluar
- 0
Sinyal komunitas
Bagikan apakah skill ini bermanfaat untuk alur kerja Agent Anda. Masukan gabungan meningkatkan peringkat dari waktu ke waktu.
Kepercayaan & keamanan
Tinjau sebelum memasang
- Adopsi GitHub6.8K star GitHubLulus
- Aktivitas star/fork6.8K star dan 585 fork; aktivitas issue tidak tersedia dalam metadata saat iniLulus
- Pemeliharaan terbaruDiperbarui hari iniLulus
- Kejelasan lisensiCC-BY-SA-4.0Lulus
- Kelengkapan README/SKILL.mdMetadata memuat konteks penggunaan dan alur kerja yang cukupLulus
- Risiko dependensi/runtimeTidak ada petunjuk risiko dependensi besar dalam metadata publikLulus
Skill terkait
Wazuh
Wazuh - The Open Source Security Platform. Unified XDR and SIEM protection for endpoints and cloud workloads.
16.3K StarMaigret
🕵️♂️ Collect a dossier on a person by username from 3000+ sites
32.9K StarNuclei
Nuclei is a fast, customizable vulnerability scanner powered by the global security community and built on a simple YAML-based DSL, enabling collaboration to tackle trending vulnerabilities on the internet. It helps you find vulnerabilities in your applications, APIs, networks, DNS, and cloud configurations.
29.2K StarInfisical
Infisical is the open-source platform for secrets, certificates, and privileged access management.
27.4K Star