스킬 · 개발 워크플로
트레일오브비츠보안 취약점 점검
CodeQL 과 Semgrep 을 돌려 코드의 보안 취약점을 찾습니다. 보안 감사 회사 Trail of Bits 가 공개해 신뢰도가 높은 편입니다.
한눈에 보기
- 설치
npx skills add trailofbits/skills -g -a claude-code- 처음 시킬 말
- “배포 전에 이 코드 보안 취약점을 훑어줘”
- 난이도
- 개발자용입니다
- 만든 곳
- trailofbits/skills (커뮤니티)
개발 워크플로 분야 · 바이브코딩·만들기 용도 · 개발자용입니다.
이럴 때 씁니다
외부에 공개할 코드를 배포하기 전에
trailofbits-security 스킬 설치 한 줄
Claude Code 용 명령입니다. Claude Code 는 터미널뿐 아니라 데스크톱 앱(Mac·Windows), 웹(claude.ai/code), VS Code·JetBrains 확장으로도 씁니다. 어디서 쓰시든 명령을 넣는 자리에 붙여 넣으시면 됩니다. 터미널로 쓰시면 그 터미널이고, 앱·웹·확장으로 쓰시면 그 안의 명령 입력 칸입니다. 헷갈리기 쉬운 곳은 하나입니다. 대화만 하는 Claude 앱의 채팅창은 Claude Code 가 아니라서 여기에 붙여 넣으면 동작하지 않습니다. 터미널로 쓰실 때만 Node.js 가 따로 필요하며, node -v 를 쳐서 버전이 나오면 준비된 것입니다.
npx skills add trailofbits/skills -g -a claude-code
뒤의 두 가지는 붙여 두시는 편이 좋습니다. -g 는 계정 전체에 넣는다는 뜻으로, 없으면 지금 열려 있는 폴더에만 깔려 다른 곳에서는 스킬이 보이지 않습니다. -a claude-code 는 Claude Code 에만 넣는다는 뜻입니다. 이걸 빼면 전역 설치를 지원하지 않는 다른 도구 때문에 빨간 Failed to install 이 뜨는데, 실제로는 설치가 된 상태라 헷갈립니다.
trailofbits-security 스킬 설치 절차 전체
위 한 줄에서 막히셨다면 여기를 보십시오. 터미널로 쓰시는 분을 위해 터미널 여는 법부터 확인 명령까지 순서대로 적어 두었습니다. 데스크톱 앱·웹·편집기 확장으로 쓰시면 터미널 여는 단계는 건너뛰고 명령 입력 칸에 같은 줄을 넣으시면 됩니다.
# trailofbits/skills 설치
## 0. 어디에 붙여 넣나
Claude Code 를 쓰는 방법이 네 가지입니다. 어느 쪽이든 됩니다.
터미널 macOS 는 터미널, Windows 는 PowerShell
데스크톱 앱 Mac · Windows 용 Claude Code 앱
웹 claude.ai/code
편집기 확장 VS Code · JetBrains
명령을 넣는 자리에 아래 한 줄을 붙여 넣으시면 됩니다. 터미널로
쓰시면 그 터미널이고, 앱·웹·확장으로 쓰시면 그 안의 명령 입력 칸입니다.
헷갈리기 쉬운 곳이 하나 있습니다. 대화만 하는 Claude 앱의 채팅창은
Claude Code 가 아닙니다. 거기에 붙여 넣으면 Claude 가 명령을 글로
읽고 설명만 해 줍니다.
터미널로 쓰실 때만 Node.js 가 따로 필요합니다. node -v 를 쳐서
v20.1.2 처럼 버전이 나오면 준비된 것입니다. "찾을 수 없습니다" 가
나오면 nodejs.org 에서 LTS 버전을 먼저 설치하십시오.
(앱·웹·확장에는 이미 들어 있습니다.)
macOS Spotlight(Command + 스페이스)에서 "터미널" 을 여십시오
Windows 시작 메뉴에서 "PowerShell" 을 여십시오
## 1. 넣기
npx skills add trailofbits/skills -g -a claude-code
성공하면 이 한 줄이 나옵니다.
Installed 1 skill → ~/.claude/skills/...
-g 는 계정 전체에 넣는다는 뜻입니다(~/.claude/skills).
어느 폴더에서 Claude Code 를 열든 쓸 수 있습니다.
빼면 지금 열려 있는 폴더에만 깔려서(./.claude/skills), 다른 데서
열면 스킬이 안 보입니다. "깔았는데 안 보인다" 는 대개 이것입니다.
-a claude-code 는 Claude Code 에만 넣는다는 뜻입니다.
빼면 전역 설치를 지원하지 않는 다른 도구 때문에 빨간
"Failed to install" 이 뜹니다. 실제로는 설치가 끝난 상태인데
실패한 것처럼 보여 여기서 멈추기 쉽습니다.
저장소에 스킬이 여러 개면 어느 것을 넣을지 물어봅니다.
미리 보시려면 --list 를 붙이십시오.
npx skills add trailofbits/skills --list
## 2. Claude Code 를 다시 시작합니다
이미 열어 두셨다면 끝내고 다시 여십시오.
실행 중인 세션은 시작할 때 읽은 목록을 그대로 씁니다.
터미널이면 claude 를 끝내고 다시 실행합니다.
데스크톱 앱·웹·편집기 확장이면 그 세션을 새로 엽니다.
대화만 하는 Claude 앱은 해당되지 않습니다 — 스킬이 들어가지 않습니다.
## 3. 확인
npx skills list -g
전역으로 넣은 스킬이 이름과 경로와 함께 나옵니다.
-g 를 빼면 지금 폴더의 스킬만 보이므로 "없다" 고 나올 수 있습니다.
## 4. 쓰기
"보안 취약점 점검" 관련 작업을 시켜 보십시오.
스킬이 붙었다면 알아서 불러 씁니다.이렇게 시켜 보세요
넣고 나서 바로 던져 볼 수 있는 지시문입니다. 누르면 복사됩니다.
알아 둘 것
보안 감사 회사인 Trail of Bits 가 공개한 것이라 신뢰도가 높은 편입니다.
trailofbits-security 스킬 안 될 때 확인할 것
오탐이 나올 수 있습니다
정적 분석 도구 특성상 실제로는 문제없는 코드도 지적될 수 있습니다. 지적을 그대로 다 고치지 말고 근거를 확인하십시오.
런타임 취약점은 못 잡습니다
코드 정적 분석 도구라 실행 중에만 드러나는 문제는 다른 방법으로 확인해야 합니다.
언제 쓰고, 언제 안 쓰나
외부에 공개할 코드를 배포하기 전에 씁니다. 사내 전용 코드라면 우선순위가 낮습니다.
비슷한 것 중에 왜 이걸
vercel-agent-skills 가 접근성과 성능을 본다면 이건 보안만 봅니다. 서로 대신하지 못합니다. CodeQL 과 Semgrep 이라는 실제 분석 도구를 돌립니다. 결과가 감이 아니라 근거로 나옵니다. 외부에 공개할 코드라면 배포 전에 반드시 거쳐야 하는 쪽이고, 사내 전용이라면 순위가 내려갑니다.
개발 워크플로 도구를 고를 때
CI/CD, 이슈 트래커, 브랜치 관리를 연결하는 도구입니다. 토큰 권한 범위를 필요한 저장소로만 좁힐 수 있는지, 실패했을 때 로그를 어디서 확인하는지 먼저 확인하세요.
원본 보기
스킬의 실제 내용은 SKILL.md 파일 하나에 들어 있습니다. 넣기 전에 한 번 읽어 보시는 것을 권합니다. 스킬은 Claude 에게 그대로 들어가는 지시문이라, 무엇을 시키는지 확인하지 않고 쓰면 의도치 않은 동작을 할 수 있습니다.
GitHub 에서 trailofbits/skills 열기
별점과 댓글
이 스킬을 써 보신 분의 별점(5점 만점)과 한마디입니다. 작성자는 아이디 앞 3자만 보입니다(예: wor****). 읽는 데는 제한이 없고, 남기는 것은 로그인한 회원만 됩니다. 한 사람이 한 번이며 다시 쓰면 앞의 것을 덮어씁니다.
- 불러오는 중…
자주 묻는 것
트레일오브비츠 스킬(trailofbits-security)은 어떻게 설치합니까?
터미널에 npx skills add trailofbits/skills -g -a claude-code 한 줄이면 됩니다. -g 는 계정 전체에 넣는다는 뜻으로, 빼면 지금 열려 있는 폴더에만 깔려 다른 곳에서는 안 보입니다. -a claude-code 를 빼면 전역 설치를 지원하지 않는 다른 도구 때문에 빨간 실패 문구가 뜨는데 실제로는 깔린 상태라 헷갈립니다.
트레일오브비츠 스킬은 무엇을 합니까?
CodeQL 과 Semgrep 을 돌려 코드의 보안 취약점을 찾습니다. 보안 감사 회사 Trail of Bits 가 공개해 신뢰도가 높은 편입니다.
트레일오브비츠 스킬은 언제 씁니까?
외부에 공개할 코드를 배포하기 전에. 외부에 공개할 코드를 배포하기 전에 씁니다. 사내 전용 코드라면 우선순위가 낮습니다.
트레일오브비츠 스킬을 쓸 때 걸리는 데가 있습니까?
오탐이 나올 수 있습니다. 정적 분석 도구 특성상 실제로는 문제없는 코드도 지적될 수 있습니다. 지적을 그대로 다 고치지 말고 근거를 확인하십시오. 런타임 취약점은 못 잡습니다. 코드 정적 분석 도구라 실행 중에만 드러나는 문제는 다른 방법으로 확인해야 합니다.
함께 보면 좋은 스킬
어느 것부터 깔지 모르겠다면 클로드 스킬 추천 15개를 보십시오. 67개를 직접 깔아 보고 골랐습니다.