Skill Vetter:四步扫描揪出恶意 Skill,26 万次安装的安全守卫
Skill Vetter:四步扫描揪出恶意 Skill,26 万次安装的安全守卫
Skill Vetter 是一款专为 AI Agent Skill 安全审计而生的工具型 Skill。它解决一个非常实际的问题:OpenClaw 生态已有 13000+ Skills,来源混杂,质量参差不齐——安装前没有安全审查,就像在生产环境里随意运行来路不明的 npm 包。Skill Vetter 通过四 scanners 联动,对任何待安装的 Skill 进行源码级安全扫描,在恶意代码、越权权限、提示词注入、数据泄露风险进入你的环境之前,先给出 verdict。截至 2026-08-16,SkillHub 累计下载量已达 26.6 万次,是平台安全类 Skill 中安装量最高的工具之一。
功能与设计原则
Skill Vetter 定位为”安装前安全门”,采用纯文档型 Skill 架构——它本身不执行危险操作,只对目标 Skill 的 SKILL.md 和脚本进行静态分析,安全风险为零,却能输出有实际指导价值的安全报告。设计上遵循最小权限原则:只做审查,不做执行;发现问题后由用户决定是否安装。
核心审查维度:
- 恶意行为检测:识别 Skill 中可能的危险 shell 命令、curl|bash 链式调用
- 权限边界分析:对照 Skill 功能描述,检查是否申请了超出需求的 fileRead / fileWrite / network / shell 权限组合
- 敏感信息扫描:检测是否硬编码了 API Key、Token、密码等凭证
- 结构完整性检查:验证 SKILL.md 格式完整性、YAML frontmatter 合法性
四大危险权限组合会被直接标红:network + fileRead(数据外传通道)、network + shell(远程代码执行)、shell + fileWrite(系统文件篡改)、四项权限全申请(无明确理由的满权限 Skill)。
认可度
- SkillHub 下载量:26.6 万次(截至 2026-08-16)
- 收藏数:1200(SkillHub 平台)
- GitHub Stars:57(
app-incubator-xyz/skill-vetter,活跃维护中,更新于 2026-08-14) - OpenClaw 社区多篇教程将其列为”必装安全 Skills”之首
链接
GitHub:https://github.com/app-incubator-xyz/skill-vetter
原作者
app-incubator-xyz(GitHub Organization),专注 AI Agent 工具解化,已知旗下还有多个 OpenClaw 实用工具型 Skill。
介绍
Skill Vetter 的核心工作流是一个四步 scanner 串联审查:
| 步骤 | Scanner | 检查内容 |
|---|---|---|
| 1 | aguara | 提示词注入、代码混淆、可疑 LLM 调用模式 |
| 2 | skill-scanner | 已知恶意模式、CVE 数据库匹配 |
| 3 | secrets-scan | 硬编码凭证、API Key、Token 检测 |
| 4 | structure-check | SKILL.md 完整性、危险 shell 命令检测 |
扫描完成后,Skill Vetter 给出四级 verdict:SAFE(全部通过,可安装)、REVIEW NEEDED(有中等风险,需人工 review)、BLOCKED(发现高危/严重问题,禁止安装)。
以 YouTube 监控 Skill 为例,四步全部 PASS,给出 SAFE verdict;而一个伪造的”totally-legit-helper” Skill,aguara 检出提示词注入、secrets-scan 检出凭证、structure-check 检出 curl|bash 调用,三项高危,直接 BLOCKED。
在 OpenClaw 中使用时,用户只需在对话中调用 /skill-vetter <skill-name | github-url | local-path>,或让 Agent 读取目标 Skill 的 SKILL.md 后执行审查,整个过程不需要安装额外工具(full coverage 模式可选装 aguara 和 skill-scanner)。
特点
- 零执行风险:纯静态分析,审查过程本身不会触发任何危险操作
- 四 scanner 联动:从注入检测、恶意模式、凭证泄露、结构完整性四个维度交叉验证
- 权限越界即标记:自动对比 Skill 功能描述与申请权限,发现”代码审查工具申请 network+shell”立即标红
- 支持多来源:可扫描 ClawHub、GitHub 或本地路径的 Skill,适配不同来源的工作流
- verdict 有据可查:每个 verdict 附带具体发现和风险说明,方便向团队解释决策
使用方法
基础安装(OpenClaw):
clawhub install skill-vetter
Claude Code 安装:
git clone https://github.com/app-incubator-xyz/skill-vetter.git ~/.claude/skills/skill-vetter
一键安装(含前置依赖):
bash <(curl -s https://raw.githubusercontent.com/app-incubator-xyz/skill-vetter/master/scripts/install.sh)
基本调用:
在 OpenClaw / Claude Code 对话中:
/skill-vetter <目标 Skill 名称或 GitHub URL>
或让 Agent 读取目标 Skill 的 SKILL.md 内容后,询问:”Audit this skill. Return a SKILL AUDIT REPORT.”
全功能模式(需额外依赖):
bash scripts/check-deps.sh # 检查 aguara 和 skill-scanner 是否安装
全功能模式下,aguara 提供提示词注入深度扫描,skill-scanner 提供 CVE 数据库匹配。
使用场景与人群
适用场景:
- 安装任何第三方 Skill 之前的安全审查
- 定期审计已安装 Skills 的权限变更
- 企业内部分享 Skill 时统一安全标准
- 发现可疑 Skill 后做二次确认
目标用户:
- 高频使用 OpenClaw / Claude Code 的开发者
- 企业 AI 负责人,需要对团队 AI 工具有安全管控
- 安全意识强,不希望来路不明的 Skill 接触内部数据和代码库
输入与输出案例
输入:
用户在 Claude Code 中执行:
/skill-vetter totally-legit-helper
输出:
[1/4] aguara............. ❌ FAIL (prompt injection)
[2/4] skill-scanner...... ✅ PASS
[3/4] secrets-scan....... ❌ FAIL (credentials found)
[4/4] structure-check.... ❌ FAIL (curl|bash detected)
VERDICT: 🚫 BLOCKED
3 HIGH/CRITICAL findings
输入:
/skill-vetter youtube-watcher
输出:
[1/4] aguara............. ✅ PASS
[2/4] skill-scanner...... ✅ PASS
[3/4] secrets-scan....... ✅ PASS
[4/4] structure-check.... ✅ PASS
VERDICT: ✅ SAFE
All scanners passed
Skill Vetter 用四行输出说清楚一个 Skill 能不能装,是目前 OpenClaw 生态里最实用的”安装前安全门”。在 Skills 数量爆炸增长的当下,它解决的不是技术问题,而是信任问题——帮你把”不知道这个 Skill 安不安全”的焦虑,变成”扫完再看”的确定动作。
评论区
登录后可评论。