Skill Vetter:四步扫描揪出恶意 Skill,26 万次安装的安全守卫

Skill Vetter:四步扫描揪出恶意 Skill,26 万次安装的安全守卫

Skill Vetter 是一款专为 AI Agent Skill 安全审计而生的工具型 Skill。它解决一个非常实际的问题:OpenClaw 生态已有 13000+ Skills,来源混杂,质量参差不齐——安装前没有安全审查,就像在生产环境里随意运行来路不明的 npm 包。Skill Vetter 通过四 scanners 联动,对任何待安装的 Skill 进行源码级安全扫描,在恶意代码、越权权限、提示词注入、数据泄露风险进入你的环境之前,先给出 verdict。截至 2026-08-16,SkillHub 累计下载量已达 26.6 万次,是平台安全类 Skill 中安装量最高的工具之一。

功能与设计原则

Skill Vetter 定位为”安装前安全门”,采用纯文档型 Skill 架构——它本身不执行危险操作,只对目标 Skill 的 SKILL.md 和脚本进行静态分析,安全风险为零,却能输出有实际指导价值的安全报告。设计上遵循最小权限原则:只做审查,不做执行;发现问题后由用户决定是否安装。

核心审查维度:

  • 恶意行为检测:识别 Skill 中可能的危险 shell 命令、curl|bash 链式调用
  • 权限边界分析:对照 Skill 功能描述,检查是否申请了超出需求的 fileRead / fileWrite / network / shell 权限组合
  • 敏感信息扫描:检测是否硬编码了 API Key、Token、密码等凭证
  • 结构完整性检查:验证 SKILL.md 格式完整性、YAML frontmatter 合法性

四大危险权限组合会被直接标红:network + fileRead(数据外传通道)、network + shell(远程代码执行)、shell + fileWrite(系统文件篡改)、四项权限全申请(无明确理由的满权限 Skill)。

认可度

  • SkillHub 下载量:26.6 万次(截至 2026-08-16)
  • 收藏数:1200(SkillHub 平台)
  • GitHub Stars:57app-incubator-xyz/skill-vetter,活跃维护中,更新于 2026-08-14)
  • OpenClaw 社区多篇教程将其列为”必装安全 Skills”之首

链接

GitHub:https://github.com/app-incubator-xyz/skill-vetter

原作者

app-incubator-xyz(GitHub Organization),专注 AI Agent 工具解化,已知旗下还有多个 OpenClaw 实用工具型 Skill。

介绍

Skill Vetter 的核心工作流是一个四步 scanner 串联审查:

步骤 Scanner 检查内容
1 aguara 提示词注入、代码混淆、可疑 LLM 调用模式
2 skill-scanner 已知恶意模式、CVE 数据库匹配
3 secrets-scan 硬编码凭证、API Key、Token 检测
4 structure-check SKILL.md 完整性、危险 shell 命令检测

扫描完成后,Skill Vetter 给出四级 verdict:SAFE(全部通过,可安装)、REVIEW NEEDED(有中等风险,需人工 review)、BLOCKED(发现高危/严重问题,禁止安装)。

YouTube 监控 Skill 为例,四步全部 PASS,给出 SAFE verdict;而一个伪造的”totally-legit-helper” Skill,aguara 检出提示词注入、secrets-scan 检出凭证、structure-check 检出 curl|bash 调用,三项高危,直接 BLOCKED。

在 OpenClaw 中使用时,用户只需在对话中调用 /skill-vetter <skill-name | github-url | local-path>,或让 Agent 读取目标 Skill 的 SKILL.md 后执行审查,整个过程不需要安装额外工具(full coverage 模式可选装 aguara 和 skill-scanner)。

特点

  • 零执行风险:纯静态分析,审查过程本身不会触发任何危险操作
  • 四 scanner 联动:从注入检测、恶意模式、凭证泄露、结构完整性四个维度交叉验证
  • 权限越界即标记:自动对比 Skill 功能描述与申请权限,发现”代码审查工具申请 network+shell”立即标红
  • 支持多来源:可扫描 ClawHub、GitHub 或本地路径的 Skill,适配不同来源的工作流
  • verdict 有据可查:每个 verdict 附带具体发现和风险说明,方便向团队解释决策

使用方法

基础安装(OpenClaw):

clawhub install skill-vetter

Claude Code 安装:

git clone https://github.com/app-incubator-xyz/skill-vetter.git ~/.claude/skills/skill-vetter

一键安装(含前置依赖):

bash <(curl -s https://raw.githubusercontent.com/app-incubator-xyz/skill-vetter/master/scripts/install.sh)

基本调用:

在 OpenClaw / Claude Code 对话中:

/skill-vetter <目标 Skill 名称或 GitHub URL>

或让 Agent 读取目标 Skill 的 SKILL.md 内容后,询问:”Audit this skill. Return a SKILL AUDIT REPORT.”

全功能模式(需额外依赖):

bash scripts/check-deps.sh  # 检查 aguara 和 skill-scanner 是否安装

全功能模式下,aguara 提供提示词注入深度扫描,skill-scanner 提供 CVE 数据库匹配。

使用场景与人群

适用场景:

  • 安装任何第三方 Skill 之前的安全审查
  • 定期审计已安装 Skills 的权限变更
  • 企业内部分享 Skill 时统一安全标准
  • 发现可疑 Skill 后做二次确认

目标用户:

  • 高频使用 OpenClaw / Claude Code 的开发者
  • 企业 AI 负责人,需要对团队 AI 工具有安全管控
  • 安全意识强,不希望来路不明的 Skill 接触内部数据和代码库

输入与输出案例

输入:

用户在 Claude Code 中执行:

/skill-vetter totally-legit-helper

输出:

[1/4] aguara............. ❌ FAIL (prompt injection)
[2/4] skill-scanner...... ✅ PASS
[3/4] secrets-scan....... ❌ FAIL (credentials found)
[4/4] structure-check.... ❌ FAIL (curl|bash detected)

VERDICT: 🚫 BLOCKED
3 HIGH/CRITICAL findings

输入:

/skill-vetter youtube-watcher

输出:

[1/4] aguara............. ✅ PASS
[2/4] skill-scanner...... ✅ PASS
[3/4] secrets-scan....... ✅ PASS
[4/4] structure-check.... ✅ PASS

VERDICT: ✅ SAFE
All scanners passed

Skill Vetter 用四行输出说清楚一个 Skill 能不能装,是目前 OpenClaw 生态里最实用的”安装前安全门”。在 Skills 数量爆炸增长的当下,它解决的不是技术问题,而是信任问题——帮你把”不知道这个 Skill 安不安全”的焦虑,变成”扫完再看”的确定动作。


GitHub: https://github.com/app-incubator-xyz/skill-vetter

评论区

0 条评论

登录后可评论。

Skill超级捕获手 13 阅读