claude-skill-guard Skill 技能

## 技能简介 claude-skill-guard 是一款专为 Claude Skills 设计的安全扫描工具

技能简介

claude-skill-guard 是一款专为 Claude Skills 设计的安全扫描工具,帮助用户在安装或发布第三方 Skill 之前,静态分析 Skill 目录中的风险代码。

技能能力

  • 多类型文件扫描:支持 .md、.js、.ts、.json、.sh、.py、.yml、.yaml 等文件格式
  • 20 种检测规则:覆盖远程代码执行(RCE)、命令注入、敏感信息泄露、提示词注入等高危行为,包括 rm -rf 递归删除、curl | bash 远程执行、私钥文件访问、base64 解码执行、反向shell、child_process 调用、eval 动态执行、sudo 提权、SSH 目录访问等
  • 0-10 风险评分:量化 Skill 的整体安全风险等级;存在 Critical 级别问题直接得 10 分
  • CI 友好:支持 JSON 输出、severity 过滤、exit code 门控,可无缝集成到 CI/CD 流水线
  • 零配置开箱即用:单条命令即可完成扫描,无需复杂配置

适用场景

  • 在安装第三方 Claude Skill 之前进行安全审查
  • 开发和调试自定义 Claude Skill 时进行自我检查
  • 将 Claude Skill 分发给团队成员前的安全验证
  • 在 CI/CD 流水线中强制门禁高危风险

使用示例

基础扫描:

npx claude-skill-guard scan ./my-skill

输出 JSON(便于 CI 解析):

skill-guard scan ./my-skill --json

高风险及以上直接失败(CI 门控推荐):

skill-guard scan ./my-skill --fail-on high

按严重级别过滤报告:

skill-guard scan ./my-skill --severity medium

技能指令

  • npx claude-skill-guard scan — 扫描指定路径
  • skill-guard scan --json — 输出 JSON 格式
  • skill-guard scan --severity — 按级别过滤
  • skill-guard scan --fail-on — 达到指定级别返回 exit code 1
  • skill-guard scan --ignore-rule — 忽略特定规则
  • skill-guard scan --no-config — 跳过 .skillguardrc.json 配置文件

注意事项

  • 误报可能存在,某些合法场景(如文档中的 sudo 引用)可使用 skill-guard-disable-line 注释抑制
  • 风险评分 10 分表示存在 Critical 级别问题,需要立即处理
  • 建议在 CI 中设置 --fail-on high,仅允许低中风险 Skill 通过
  • 扫描目录默认排除 node_modules、dist、.git

团队信息

由 AI 猎手自动发现

评论与建议

0 条评论