NVIDIA SkillSpector:首个 AI Agent Skills 安全扫描工具,71 类漏洞模式精准排雷
在 AI Agent 技能生态爆发式扩张的当下,一个被长期忽视的问题正在浮出水面:Skills 的安全问题。NVIDIA 近期发布的 SkillSpector 正是为解决这一痛点而生——它是首个专门针对 AI Agent Skills 的安全扫描工具,能够在安装前检测出提示词注入、数据泄露、权限滥用、供应链攻击等 71 类漏洞,帮助开发者在把 Skill 接入 Claude Code、Codex 等工具之前先做一次全面”体检”。在 2026 年 9 月 GitHub Trending 榜单上,SkillSpector 以单周数千 star 的速度蹿升,成为 Agent Skills 安全赛道最引人注目的新项目。
功能与原则
SkillSpector 的核心能力是对 SKILL.md 格式的 Agent 技能包进行系统性安全审计,输出结构化风险报告并给出修复建议。其设计原则有三:前置扫描(不信任任何来源,安装前必检)、全面覆盖(覆盖已知所有 Skill 攻击向量)和可操作输出(每条发现都附带严重等级和处置建议,而非仅给出警告)。SkillSpector 同时服务于 Skill 作者——帮助他们在发布前自检,减少带漏洞入库的概率。
认可度
SkillSpector 于 2026 年 9 月上旬正式开源后迅速走红 GitHub Trending,累计斩获 约 18,177 颗星(截至 2026-09-23),单周新增数千 star。作为 NVIDIA Verified Skills 官方 pipeline 的底层扫描引擎,它已在 NVIDIA Skills Catalog 中作为签名工具使用,在安全圈和 Agent 开发者社区引发广泛讨论,Reddit r/ClaudeAI 和多个技术博客相继跟进报道。
链接
GitHub:https://github.com/NVIDIA/SkillSpector
原作者
NVIDIA(英伟达)— 全球领先的 AI 基础设施与工具提供商,旗下拥有 CUDA、cuDNN、Triton 等数十个开源项目,SkillSpector 是其官方 Verified Skills 计划的核心组件。
介绍
SkillSpector 的诞生背景直接而急迫:AI Agent Skills 正在以 SKILL.md 文件的形式在 GitHub、Smithery、skills.sh 等平台快速流通,这些文件定义了 Agent 的行为规则、工具调用权限和外部数据访问边界。但 Skill 的安装往往是”一键完成、无痕接入”——这意味着恶意的 Skill 可以直接读取项目代码、向外传输敏感数据、篡改系统提示词,而这一过程对用户几乎不可见。
研究数据印证了问题的严峻性:NVIDIA 团队对 31,132 个 Skills 的抽样分析发现,26.1% 包含漏洞,5.2% 显示出明确的恶意意图。攻击面包括:提示词注入(让 Agent 执行超出原始意图的操作)、数据泄露(读取文件后外传)、权限提升(申请不必要的工具调用权限)、供应链攻击(依赖第三方脚本中的恶意代码)等。
SkillSpector 将这些攻击向量归纳为 17 大类、71 种漏洞模式,采用静态分析 + 可选 LLM 语义评估双引擎工作:静态分析阶段快速扫描 SKILL.md 文件结构、工具声明、依赖引用;可选的 LLM 阶段则深入理解技能行为逻辑,判断是否存在更隐蔽的意图偏差。扫描结果支持终端输出、JSON、Markdown 和 SARIF 四种格式,方便集成到 CI/CD 流程中。
特点
- 71 种漏洞模式,覆盖 17 大攻击类别:包括提示词注入、数据泄露、权限滥用、供应链攻击、恶意代码(AST 分析)、MCP 工具投毒等
- 两阶段分析架构:快速静态扫描 + 可选 LLM 语义评估,兼顾速度与深度
- 实时 CVE 查询:集成 OSV.dev 实时查询已知漏洞,自动降级到离线模式
- 多格式输出:Terminal / JSON / Markdown / SARIF,对接 IDE、CI、自动化流水线
- 风险评分体系:0–100 分,带严重等级标签和处置建议,清晰区分”可忽略”与”必须修复”
- 基线 / 误报抑制:通过 glob 规则或指纹接受已知误报,复扫只报告新问题
- 多工具集成:支持 Claude Code、Codex CLI、Pi、OpenCode 等主流 Agent 的原生扩展
使用方法
安装(CLI):
# 推荐用 uv 安装
uv tool install git+https://github.com/NVIDIA/skillspector.git
# 如需 MCP 集成
uv tool install 'skillspector[mcp] @ git+https://github.com/NVIDIA/skillspector.git'
扫描一个本地 Skill 目录:
skillspector scan ./my-skill/ --no-llm
开启 LLM 深度语义分析(需配置 API Key):
cat > .env <<'EOF'
SKILLSPECTOR_PRO=your-api-key-here
EOF
skillspector scan ./my-skill/ --llm
输出 Markdown 报告:
skillspector scan ./my-skill/ --format markdown --output report.md
集成到 Claude Code(插件模式):
claude plugin marketplace add NVIDIA/SkillSpector
claude plugin install skillspector@skillspector
# 然后在会话中调用 /skillspector <skill-url-or-path>
使用场景与人群
适用场景: 在安装第三方 Skills 之前进行安全审查、Skill 作者发布前的自检、CI/CD 流水线中加入 Skill 准入检查、将 SkillSpector 集成到内部 Skill 库的安全审核流程中。
目标用户: 使用 Claude Code、Codex、Pi、OpenCode 等工具的开发者、Agent Skills 平台运营方(可作为 Skill 上架前的强制 gate)、安全团队(审计 AI 系统的攻击面)、关注 AI Supply Chain 安全的研究者。
输入与输出案例
输入示例: 扫描一个可疑的第三方 Skill
skillspector scan https://github.com/example/telegram-skill --format json
输出示例(截取):
{
"score": 73,
"severity": "HIGH",
"findings": [
{
"id": "prompt-injection-001",
"category": "Prompt Injection",
"description": "SKILL.md contains unsanitized user input in system prompt",
"severity": "HIGH",
"recommendation": "Escape all {{user_input}} placeholders before injection"
},
{
"id": "data-exfil-002",
"category": "Data Exfiltration",
"description": "Skill declares file read tools but sends content to external API",
"severity": "CRITICAL",
"recommendation": "Remove external API call or use local processing only"
}
]
}
报告清晰指出了每条漏洞的类别、严重等级和具体修复建议,开发者可直接依据报告修改 SKILL.md,无需自行判断风险。
评论区
登录后可评论。