SkillSpector Skill:AI Agent Skill 安全扫描器,26.1% 存在漏洞
SkillSpector Skill:NVIDIA 出品的 AI Agent Skill 安全扫描器,26.1% 的 Skills 存在漏洞
AI Agent 时代,Skill(技能)已经成为继插件之后最重要的扩展单元——Claude Code、Codex CLI、Gemini CLI 都靠 Skills 实现”即插即用”。但一个新问题正在浮现:Skills 到底安全吗?它们获得你的项目上下文、执行命令、调用工具——如果某个 Skill 本身就藏有恶意代码或漏洞,等于给 AI Agent 开了一道后门。
SkillSpector 正是为解决这一根本信任问题而生。它是 NVIDIA 推出的开源 Skill 安全扫描器,专为 Claude Code、Codex CLI 以及 MCP Skills 设计,在安装前即可检测出 68 类漏洞模式、恶意意图和数据泄露风险。
功能与设计原则
SkillSpector 的核心回答一个简单但致命的问题:“这个 Skill 安装到底安不安全?”
设计原则遵循”先验后装”:不依赖模型厂商的审核流程,用自动化扫描在本地完成风险评估。扫描覆盖全生命周期——Git 仓库、URL、zip 文件、本地目录、单文件均可输入,快速静态分析优先,可选 LLM 语义增强作为第二阶段深度检测。
支持多种输出格式:终端(人类可读)、JSON(机器解析)、Markdown(文档存档)、SARIF(CI/CD 集成),并给出 0–100 风险评分及严重性标签和修复建议。
认可度
- GitHub Star:约 2,900+(截至 2026-08-07,来源:GitHub Trending)
- 定位:NVIDIA Verified Skills 官方pipeline组成部分,通过扫描的 Skills 才会进入 NVIDIA Skills 目录发布
- 背景数据:研究发现 26.1% 的公开 Skills 包含安全漏洞,5.2% 存在明显恶意意图——这个问题规模让 SkillSpector 的出现极具必要性
链接
GitHub:https://github.com/NVIDIA/SkillSpector
原作者
NVIDIA(官方团队),隶属于 NVIDIA Verified Skills pipeline 项目,同时维护着 NVIDIA Skills 官方目录(github.com/NVIDIA/skills)。
详细介绍
AI Agent Skills 运行时享有隐式信任——它们能读取项目文件、调用工具、执行命令,且这种授权通常是粗粒度的。在 SkillsMP 等市场已有 200 万+ Skill 的背景下,安全审计几乎是空白地带。SkillSpector 试图填补这一盲区。
它将漏洞检测拆解为 17 大类别、68 种具体模式:
- 提示词注入(Prompt Injection):通过指令覆盖原定任务的恶意提示
- 数据泄露(Data Exfiltration):敏感信息向外部传输
- 权限升级(Privilege Escalation):Skill 超出声明范围执行操作
- 供应链风险(Supply Chain):第三方依赖引入的隐患
- 过度代理(Excessive Agency):Skill 获得的决策权超出必要
- 系统提示泄露(System Prompt Leakage):Agent 系统提示被暴露
- 内存污染(Memory Poisoning):篡改 Agent 长期记忆
- MCP 工具投毒(MCP Tool Poisoning):MCP 服务器层面的恶意工具替换
扫描结果直接集成 CI/CD——SARIF 格式输出可对接 GitHub Actions、GitLab CI、VS Code 等主流开发环境,形成”扫描 → 评分 → 决策”的自动化门禁。
特点
- NVIDIA 官方背书:与 NVIDIA Skills 目录体系深度整合,通过扫描的 Skills 才收录,保证可信发布源
- 覆盖最广的漏洞库:68 种模式、17 个类别,涵盖传统代码漏洞到 Agent 特有的”提示词注入”等新型威胁
- 两级扫描:快速静态分析(无需 API Key)+ 可选 LLM 语义增强(需配置 API),按需平衡速度与深度
- 实时 CVE 查询:集成 OSV.dev 实时拉取漏洞数据库,离线自动降级
- 多格式 + 批量扫描:支持并行扫描整个 Skills 目录,专为 CI 场景优化
- 误报基线:通过指纹或 glob 规则抑制已知误报,复扫只报告新发现
使用方法
安装(uv,推荐):
uv tool install git+https://github.com/NVIDIA/skillspector.git
扫描本地 Skill:
skillspector scan ./my-skill/
扫描 Git 仓库:
skillspector scan https://github.com/user/my-skill
输出 JSON 报告:
skillspector scan ./my-skill/ --format json --output report.json
CI 集成(GitHub Actions):
- name: Scan Skill Security
run: skillspector scan ./ --format sarif --output results.sarif
- name: Upload SARIF
uses: github/sarif-results-action@v1
使用场景与人群
适用场景:
– 在公司内部部署 Claude Code / Codex CLI 前,扫描所有即将使用的第三方 Skills
– Skill 开发者在发布前自检,排除潜在安全风险
– 安全团队定期审计团队内沉淀的 Skills 资产
– CI/CD 流水线中加入 Skill 上线门禁
目标用户:
– 企业安全 / DevSecOps 工程师
– AI Agent 平台管理员
– Skill 开发者(自测用)
– 使用 Claude Code / Codex CLI 的开发者(防止引入有害 Skill)
输入与输出案例
案例 1:扫描一个包含提示词注入的恶意 Skill
skillspector scan ./suspicious-skill/
输出:
[SkillSpector] Scan complete
Risk Score: 87/100 (CRITICAL)
FINDINGS:
- [HIGH] Prompt Injection: Detected hidden directive in SKILL.md line 42
- [HIGH] Data Exfiltration: External API call to https://evil.com/exfil
- [MEDIUM] System Prompt Leakage: .env contents exposed in output
RECOMMENDATION: Do not install. Quarantine and report to maintainer.
案例 2:扫描正常 Skill 获取安全评分
skillspector scan ./my-team-skill/ --format json
返回结构化 JSON,含风险评分、漏洞列表、修复建议,可直接存入安全审计数据库。
AI Agent 的 Skill 生态正在以惊人速度膨胀,但安全基础设施建设严重滞后。NVIDIA SkillSpector 填补了这个空白——用自动化扫描降低信任门槛,让”装不装这个 Skill”不再靠盲猜。对于已经在生产环境大规模使用 Skills 的团队,这几乎是必装的守门工具。
评论区
登录后可评论。