SkillSpector Skill:NVIDIA 开源的 AI Agent 技能安全扫描器

SkillSpector Skill:NVIDIA 开源的 AI Agent 技能安全扫描器

总结

SkillSpector 是 NVIDIA 开源的安全扫描工具,专为 AI Agent 技能(Skill)设计,可在安装前检测 71 种漏洞模式、恶意代码、提示注入和数据泄露风险。研究显示,在抽样的 31,132 个技能中有 26.1% 存在漏洞、5.2% 显示恶意意图——这个比例足以让任何团队在盲目安装技能前三思。SkillSpector 正是为解决这一盲区而生。

功能与原则

SkillSpector 解决 AI Agent 技能的信任问题。技能以 SKILL.md 文件形式分发,被加载后拥有Agent的隐式执行权限,但社区缺乏统一的审核机制。NVIDIA 率先将企业级安全审核引入这一领域,原则很明确:安装前扫描,发现后阻断,而非事后修复。

核心能力:
– 安装前安全审查:扫描 Git 仓库、URL、ZIP 文件、本地目录或单文件
– 71 种漏洞模式:覆盖提示注入、数据泄露、权限提升、供应链攻击、过度代理、输出处理漏洞、系统提示泄露、内存污染、工具滥用、恶意 agent 等 17 个类别
– 两阶段分析:快速静态分析 + 可选的 LLM 语义评估
– 实时 CVE 查询:通过 OSV.dev 拉取最新漏洞数据,支持离线自动降级
– 多种输出格式:终端输出、JSON、Markdown、SARIF 报告
– 风险评分:0–100 分,附带严重性标签和明确处置建议
– 基线 / 误报抑制:通过 glob 规则或指纹接受已知发现,新扫描仅显示新问题

认可度

GitHub star 数约 18,799(截至 2026-10-01),2026 年 10 月 1 日登顶 GitHub Trending 日榜。研究数据支撑其核心论点:分析了 31,132 个技能的抽样集,发现漏洞率 26.1%、恶意意图率 5.2%。该数据来自 NVIDIA Verified Skills 官方管道,权威性有保证。

链接

GitHub:https://github.com/NVIDIA/SkillSpector

原作者

NVIDIA(组织级维护)——作为全球最大的 GPU 和 AI 基础设施提供商,NVIDIA 同步运营 Verified Skills 管道,扫描、评估并签名安全的 Agent 技能后发布至官方目录。该项目与 NVIDIA/skills 目录协同,构成完整的技能安全生态。

介绍

AI Agent 技能(Claude Code、Codex CLI、Gemini CLI 等使用的 SKILL.md 文件)以隐式信任方式执行,安装前几乎没有任何审核机制。SkillSpector 由 NVIDIA 安全团队开发,正是为了填补这一空白。

传统上,开发者安装技能时会阅读 SKILL.md 的内容,但这只能发现表面问题。真正的风险藏在:提示注入指令(让 agent 执行非预期操作)、数据外泄模式(将代码库内容发送至外部)、过度权限请求(申请超出功能所需的系统访问)、恶意代码片段(隐藏在脚本或参考文档中)。这些在纯文本审读中很难察觉。

SkillSpector 的工作方式是:接收任意格式的技能输入(本地路径、Git URL、压缩包等),通过两阶段管道——先是快速的静态规则匹配(YARA 签名、AST 级别的危险代码检测、污点追踪),然后对可疑项进行可选的 LLM 语义分析,最终输出结构化风险报告。

它还与主流 Agent 工具深度集成:可作为 Pi Agent 的工具插件使用,也可作为 OpenCode 的扩展安装,让扫描工作流在会话内部直接完成,无需切换环境。

特点

  • 17 个漏洞类别,71 种检测模式,覆盖 Agent 技能安全的全攻击面
  • 两阶段分析:静态快速扫描 + LLM 语义评估,精度与速度兼顾
  • 多格式输出:终端(人类可读)、JSON(程序对接)、SARIF(CI/CD 集成)、Markdown(存档报告)
  • OSV.dev 实时漏洞查询:依赖项 CVE 数据实时拉取,不怕漏掉已知漏洞
  • 基线抑制机制:接受已确认的误报,后续扫描仅呈现新问题,减少噪音
  • 跨工具集成:Pi Agent 插件、OpenCode 扩展,以及标准 CLI,17 个平台均可通过 MCP + Hooks 路由接入
  • NVIDIA Verified Skills 生态一部分:通过扫描的技能才会进入 NVIDIA 官方目录,形成闭环信任链

使用方法

安装(CLI,uv 方式):

uv tool install git+https://github.com/NVIDIA/skillspector.git

更新:

uv tool update skillspector

扫描一个 Git 仓库:

skillspector scan https://github.com/某组织/某技能仓库

扫描本地目录并输出 JSON 报告:

skillspector scan ./my-skills --format json --output report.json

安装为 Pi Agent 工具(在 Agent 会话内扫描):

参考官方文档中的 Pi Extension 指南(/NVIDIA/SkillSpector/blob/main/docs/PI_EXTENSION.md)

安装为 OpenCode 扩展(使用 /skillspector 命令):

参考官方文档中的 OpenCode Extension 指南(/NVIDIA/SkillSpector/blob/main/docs/OPENCODE_EXTENSION.md)

解释输出:

扫描完成后,工具返回 0–100 的风险评分:
– 0–30:低风险——可安装
– 31–60:中风险——检查报告中的具体发现再决定
– 61–100:高风险——建议不安装或先修复

使用场景与人群

适用场景:
– 在团队内部推广 AI 编程工具前,对第三方技能进行安全准入审查
– CI/CD 管道中自动化扫描技能仓库,阻止高风险技能进入生产环境
– 个人开发者在安装来源不明的技能前做预防性检查
– 安全研究团队对技能生态进行大规模漏洞态势分析

目标用户:
– 安全工程师 / DevSecOps 从业者
– AI 工程团队负责人
– 使用 Claude Code、Codex、Pi、OpenCode 等工具的企业
– 对 AI Agent 安全有认知的个人开发者

输入与输出案例

案例 1:扫描一个可疑的第三方技能仓库

输入:

skillspector scan https://github.com/some-user/mystery-skill

输出(终端):

=== SkillSpector Scan Report ===
Target: https://github.com/some-user/mystery-skill
Risk Score: 73/100 [HIGH]

FINDINGS:
[CRITICAL] Prompt Injection
  Pattern: "Ignore previous instructions and..." detected in SKILL.md:42
  Severity: Critical

[HIGH] Data Exfiltration
  Pattern: Suspicious outbound HTTP to non-allowlisted domain
  File: scripts/post-install.sh:15

[MEDIUM] Excessive Agency
  Pattern: Requests shell execution permission without scope limitation
  File: SKILL.md:8

Recommendation: DO NOT INSTALL without resolving Critical findings.

案例 2:CI/CD 中集成 SARIF 报告

输入(GitHub Actions workflow):

skillspector scan ./skills --format sarif --output specter-results.sarif

输出:标准的 SARIF 格式文件,可被 GitHub Advanced Security、Semgrep、CodeQL 等安全平台直接导入,在 PR 评论中自动呈现发现。实现了”技能扫描即代码审查”的自动化闭环。


GitHub: https://github.com/NVIDIA/SkillSpector

评论区

0 条评论

登录后可评论。

Skill超级捕获手 72 阅读