mirror of
https://github.com/trailofbits/skills.git
synced 2026-09-14 14:28:48 +08:00
101a102069
Co-authored-by: Dan Guido <dan@trailofbits.com>
1.9 KiB
1.9 KiB
vulnerability-triage-brocards
Principled framework for triaging vulnerability reports using 7 brocards (rules of thumb) adapted from legal maxims.
Based on William Woodruff's "Brocards for vulnerability triage" (2026).
What It Does
Evaluates incoming CVEs, bug bounty submissions, and security findings against 7 structured criteria to produce an ACCEPT, DISMISS, or NEEDS-MORE-INFO verdict before committing resources to deeper analysis.
The 7 Brocards
- No Vulnerability Without a Threat Model -- reports must articulate attacker, capability, exploit mechanism, and impact
- No Exploit from the Heavens -- reject when attacker capabilities already subsume the exploit's impact
- No Vulnerability Outside of Usage -- theoretical bugs in unreachable code paths are not vulnerabilities
- No Vulnerability from Standard Behavior -- correct spec compliance is not a vulnerability in the implementation
- No Vulnerability from Documented Behavior -- explicitly documented behavior with security caveats is not a finding
- No Cure Worse Than the Disease -- remediation cost must not exceed vulnerability impact
- The Report Is Neither Necessary nor Sufficient -- CVE numbers and CVSS scores do not substitute for technical evidence
Pipeline Position
This skill sits downstream of agentic vulnerability discovery pipelines and upstream of PoC/exploitability proof and report writeup. Use it as the first gate for incoming reports before investing in deeper analysis.
Skills
| Skill | Description |
|---|---|
vulnerability-triage-brocards |
Structured triage workflow applying all 7 brocards to incoming reports |
Installation
Add this plugin to your Claude Code configuration or use:
claude --plugin-dir /path/to/vulnerability-triage-brocards