plugins/my-agents/skills/vuln-tweet-collector/SKILL.md
当用户发送X/Twitter漏洞推文链接, 需要研究漏洞, 收集整理到安全知识库时应使用此技能
npx skillsauth add phpmac/skills vuln-tweet-collectorInstall this skill globally with one command. Works with Claude Code, Cursor, and Windsurf.
3 of 9 scanners reported clean
Some scanners were skipped, did not run, or reported a non-clean status. Review each row below.
用户发送漏洞推文链接时, 自动研究漏洞并整理到安全知识库.
| 工具 | 用途 | 检测命令 |
|------|------|----------|
| cast | 链上交易分析 | which cast |
| x-search | 推特漏洞研究 | MCP工具 |
使用 x-read-tweet 工具读取推文内容, 提取:
如果推文信息不足, 使用 x-search 搜索相关分析推文补充.
对推文中提到的攻击TX, 使用 cast 获取详细信息:
# 获取交易详情
cast tx <txHash> --rpc-url https://bsc-dataseed.binance.org
# 获取交易回执(状态/日志)
cast receipt <txHash> --rpc-url https://bsc-dataseed.binance.org
# 获取内部交易(如果需要)
cast run <txHash> --rpc-url https://bsc-dataseed.binance.org
记录: 实际调用的函数选择器/参数/返回值/事件日志.
根据漏洞特征判断类型, 参考 CLAUDE_PLUGIN_ROOT/agents/smart-contract-vuln/resources/CLAUDE.md 中的分类体系:
| 分类关键词 | 对应资源文件 | 典型特征 | |-----------|-------------|---------| | 0xdead, whitelist-bypass, transfer-bypass | dead-address-whitelist-bypass.md | 硬编码魔法地址绕过检查 | | reward-manipulation, denominator, dividend, timing | reward-manipulation.md | 奖励计算分母操纵/会计时序 | | arithmetic, overflow, underflow | arithmetic-vulns.md | 整数溢出/精度丢失 | | reentrancy | (需新建或搜索) | 重入攻击 | | flash-loan, price-manipulation | risk-free-arbitrage.md | 闪电贷价格操纵 | | negative-amount | negative-amount-vulns.md | 负数金额绕过 |
分类判断规则:
CLAUDE_PLUGIN_ROOT/agents/smart-contract-vuln/resources/<漏洞类型>.md
按 resources/CLAUDE.md 定义的格式:
# [漏洞类型中文名]
**关键词**: 英文关键词, 逗号分隔
**来源URL**:
- 来源名称: URL
**适用范围**: 描述
## 漏洞原理
(核心概念 + 有漏洞的代码片段 + 触发条件)
## 变种与衍生
(变种表格)
## 审计检查清单
(# | 检查项 | 风险等级 表格)
## 检测方法
(Grep/Slither/Foundry 方法)
## 真实案例
(事件|日期|损失|根因|攻击链 表格)
向用户输出处理结果:
## 漏洞推文处理完成
| 项目 | 内容 |
|------|------|
| 推文来源 | @author/status/xxx |
| 漏洞类型 | <分类> |
| 资源文件 | resources/<文件>.md (新建/追加) |
| 链上验证 | cast tx/receipt 已执行/未执行(原因) |
data-ai
当用户提到 Linux 提权/本地提权/local privilege escalation/获取root权限/内核漏洞利用/LPE/SUID/sudo滥用/容器逃逸/权限提升检测; 或要求在Linux系统上从普通用户提升到root权限; 或查询CVE提权漏洞(如Dirty Pipe/CopyFail/Dirty Frag/PwnKit/Looney Tunables); 或需要安全加固建议时应使用此技能
tools
当用户要求 "计算仓位", "仓位管理", "止损比例", "凯利公式", "盈亏比", "资金管理", "半凯利", "反马丁格尔", "固定风险", "position sizing", "策略评估", "策略体检", "SQN", "夏普比率", "卡玛比率", "期望值", "获利因子", "MAE", "MFE", "R乘数", "索提诺", "蒙特卡洛", "样本外测试", "策略回测" 或需要计算合约交易的最优仓位/止损/资金分配/策略质量评估时应使用此技能. 覆盖仓位管理/策略评估/交易解剖/压力测试的完整框架. 即使用户只是提到 "这笔交易该下多少", "策略好不好", "复盘怎么算" 等模糊描述也应触发.
development
当用户要求 "提取API", "逆向APK", "分析APP接口", "提取业务端点", "React Native逆向", "Flutter逆向" 或需要从移动应用提取后端API信息时使用此技能. 覆盖APK解包/JS bundle分析/kernel_blob.bin分析/H5页面参数发现/Spring Boot API验证全流程. 支持React Native和Flutter两种框架.
research
当用户要求 "推荐VPS", "选服务器", "对比服务商", "建站VPS", "便宜VPS", "VPS推荐" 或需要研究/筛选/对比VPS服务商时应使用此技能. 从 hostloc/lowendtalk/lowendbox/测评站搜集真实评测数据, 交叉验证后给出可溯源排名.