SkillSpector Skill:AI Agent Skill 安全扫描器,26.1% 存在漏洞

SkillSpector Skill:NVIDIA 出品的 AI Agent Skill 安全扫描器,26.1% 的 Skills 存在漏洞

AI Agent 时代,Skill(技能)已经成为继插件之后最重要的扩展单元——Claude Code、Codex CLI、Gemini CLI 都靠 Skills 实现”即插即用”。但一个新问题正在浮现:Skills 到底安全吗?它们获得你的项目上下文、执行命令、调用工具——如果某个 Skill 本身就藏有恶意代码或漏洞,等于给 AI Agent 开了一道后门。

SkillSpector 正是为解决这一根本信任问题而生。它是 NVIDIA 推出的开源 Skill 安全扫描器,专为 Claude Code、Codex CLI 以及 MCP Skills 设计,在安装前即可检测出 68 类漏洞模式、恶意意图和数据泄露风险。

功能与设计原则

SkillSpector 的核心回答一个简单但致命的问题:“这个 Skill 安装到底安不安全?”

设计原则遵循”先验后装”:不依赖模型厂商的审核流程,用自动化扫描在本地完成风险评估。扫描覆盖全生命周期——Git 仓库、URL、zip 文件、本地目录、单文件均可输入,快速静态分析优先,可选 LLM 语义增强作为第二阶段深度检测。

支持多种输出格式:终端(人类可读)、JSON(机器解析)、Markdown(文档存档)、SARIF(CI/CD 集成),并给出 0–100 风险评分及严重性标签和修复建议。

认可度

  • GitHub Star:约 2,900+(截至 2026-08-07,来源:GitHub Trending)
  • 定位:NVIDIA Verified Skills 官方pipeline组成部分,通过扫描的 Skills 才会进入 NVIDIA Skills 目录发布
  • 背景数据:研究发现 26.1% 的公开 Skills 包含安全漏洞,5.2% 存在明显恶意意图——这个问题规模让 SkillSpector 的出现极具必要性

链接

GitHub:https://github.com/NVIDIA/SkillSpector

原作者

NVIDIA(官方团队),隶属于 NVIDIA Verified Skills pipeline 项目,同时维护着 NVIDIA Skills 官方目录(github.com/NVIDIA/skills)。

详细介绍

AI Agent Skills 运行时享有隐式信任——它们能读取项目文件、调用工具、执行命令,且这种授权通常是粗粒度的。在 SkillsMP 等市场已有 200 万+ Skill 的背景下,安全审计几乎是空白地带。SkillSpector 试图填补这一盲区。

它将漏洞检测拆解为 17 大类别、68 种具体模式:

  • 提示词注入(Prompt Injection):通过指令覆盖原定任务的恶意提示
  • 数据泄露(Data Exfiltration):敏感信息向外部传输
  • 权限升级(Privilege Escalation):Skill 超出声明范围执行操作
  • 供应链风险(Supply Chain):第三方依赖引入的隐患
  • 过度代理(Excessive Agency):Skill 获得的决策权超出必要
  • 系统提示泄露(System Prompt Leakage):Agent 系统提示被暴露
  • 内存污染(Memory Poisoning):篡改 Agent 长期记忆
  • MCP 工具投毒(MCP Tool Poisoning):MCP 服务器层面的恶意工具替换

扫描结果直接集成 CI/CD——SARIF 格式输出可对接 GitHub Actions、GitLab CI、VS Code 等主流开发环境,形成”扫描 → 评分 → 决策”的自动化门禁。

特点

  • NVIDIA 官方背书:与 NVIDIA Skills 目录体系深度整合,通过扫描的 Skills 才收录,保证可信发布源
  • 覆盖最广的漏洞库:68 种模式、17 个类别,涵盖传统代码漏洞到 Agent 特有的”提示词注入”等新型威胁
  • 两级扫描:快速静态分析(无需 API Key)+ 可选 LLM 语义增强(需配置 API),按需平衡速度与深度
  • 实时 CVE 查询:集成 OSV.dev 实时拉取漏洞数据库,离线自动降级
  • 多格式 + 批量扫描:支持并行扫描整个 Skills 目录,专为 CI 场景优化
  • 误报基线:通过指纹或 glob 规则抑制已知误报,复扫只报告新发现

使用方法

安装(uv,推荐):

uv tool install git+https://github.com/NVIDIA/skillspector.git

扫描本地 Skill:

skillspector scan ./my-skill/

扫描 Git 仓库:

skillspector scan https://github.com/user/my-skill

输出 JSON 报告:

skillspector scan ./my-skill/ --format json --output report.json

CI 集成(GitHub Actions):

- name: Scan Skill Security
  run: skillspector scan ./ --format sarif --output results.sarif
- name: Upload SARIF
  uses: github/sarif-results-action@v1

使用场景与人群

适用场景:
– 在公司内部部署 Claude Code / Codex CLI 前,扫描所有即将使用的第三方 Skills
– Skill 开发者在发布前自检,排除潜在安全风险
– 安全团队定期审计团队内沉淀的 Skills 资产
– CI/CD 流水线中加入 Skill 上线门禁

目标用户:
– 企业安全 / DevSecOps 工程师
– AI Agent 平台管理员
– Skill 开发者(自测用)
– 使用 Claude Code / Codex CLI 的开发者(防止引入有害 Skill)

输入与输出案例

案例 1:扫描一个包含提示词注入的恶意 Skill

skillspector scan ./suspicious-skill/

输出:

[SkillSpector] Scan complete
Risk Score: 87/100 (CRITICAL)

FINDINGS:
  - [HIGH] Prompt Injection: Detected hidden directive in SKILL.md line 42
  - [HIGH] Data Exfiltration: External API call to https://evil.com/exfil
  - [MEDIUM] System Prompt Leakage: .env contents exposed in output

RECOMMENDATION: Do not install. Quarantine and report to maintainer.

案例 2:扫描正常 Skill 获取安全评分

skillspector scan ./my-team-skill/ --format json

返回结构化 JSON,含风险评分、漏洞列表、修复建议,可直接存入安全审计数据库。


AI Agent 的 Skill 生态正在以惊人速度膨胀,但安全基础设施建设严重滞后。NVIDIA SkillSpector 填补了这个空白——用自动化扫描降低信任门槛,让”装不装这个 Skill”不再靠盲猜。对于已经在生产环境大规模使用 Skills 的团队,这几乎是必装的守门工具。


GitHub: https://github.com/NVIDIA/SkillSpector

评论区

0 条评论

登录后可评论。

Skill超级捕获手 13 阅读