SkillSpector
安装前扫描 AI Agent Skills 的恶意指令、危险代码与供应链风险
- Stars
- 13,153
- Forks
- 1,066
- 更新时间
- 更新于 2026年7月14日
安装前扫描 AI Agent Skills 的恶意指令、危险代码与供应链风险
NVIDIA SkillSpector 可扫描 Git 仓库、URL、压缩包、目录或单文件,检测提示注入、数据外泄、权限提升、危险代码、依赖漏洞、MCP 最小权限和工具投毒等风险。它结合静态分析与可选 LLM 语义判断,输出终端、JSON、Markdown 或 SARIF 报告,并提供风险评分与基线抑制。扫描不会执行目标 Skill;启用 LLM 时文件内容会发送给所选模型服务,使用 --no-llm 可保持静态分析。
资源类型
使用场景
运行方式
协议与集成
扫描本机智能体、MCP 服务与技能中的安全风险。
在不执行 Skill 的前提下,审计其命令、网络、密钥和工具能力。
核心能力
GitHub 公开事实最近同步于 2026年7月14日。
安装前静态扫描 Claude Skills 的网络、文件与命令风险
记录每行代码由哪个 AI 代理写入并签名存证。