SkillSpector
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Средний риск
Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.
Почему такой уровень
- Клонирует репозитории и распаковывает архивы для анализа на диске
- Обращается в сеть: к OSV.dev за данными о CVE и, опционально, к LLM-провайдеру
Установка
Ручная установка
uv tool install git+https://github.com/NVIDIA/skillspector.gitУстановка CLI без MCP. Обновление: uv tool update skillspector. Есть также установка из исходников через make install и запуск в Docker без Python.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
SkillSpector проверяет скиллы и MCP-серверы до установки. На вход можно подать git-репозиторий, ссылку, zip-архив, каталог или один файл SKILL.md. Статический анализ сверяет содержимое с 71 паттерном уязвимостей по 17 категориям: промпт-инъекции, утечки данных, повышение привилегий, цепочка поставок, опасный код через разбор AST, отравление MCP-инструментов и другие. Опциональный этап с LLM добавляет смысловую оценку, а правило SC4 сверяет зависимости с базой CVE OSV.dev в реальном времени и уходит в офлайн-режим при отсутствии сети. На выходе оценка риска от 0 до 100 с уровнем серьезности и понятной рекомендацией, отчет в терминал, JSON, Markdown или SARIF для CI. Инструмент также запускается как MCP-сервер, чтобы агент мог блокировать установку по результату проверки.
Для кого. Для разработчиков и инженеров по безопасности, которые ставят сторонние скиллы, MCP-серверы и плагины и хотят проверить их заранее.
Подходит, если
- Перед установкой скилла, плагина или MCP-сервера из незнакомого источника
- Чтобы добавить проверку скиллов в CI по репозиторию или каталогу
- Чтобы запускать сканирование прямо из сессии агента через MCP-сервер или расширения для OpenCode и Pi
Не подходит, если
- Нужно ревью обычного кода приложения, а не агентских скиллов
- Нужна гарантия безопасности, а не сигнал о риске: эвристики дают и ложные срабатывания, и пропуски
Пример запроса к агенту
Проверь этот скилл на безопасность перед установкой: https://github.com/user/some-skillОграничения
Анализ эвристический, возможны ложные срабатывания и пропуски, известные находки гасятся через baseline. Этап с LLM опционален и требует OpenAI-совместимого эндпоинта со своим ключом или локальной модели, без него работает только статический анализ. Нужен Python 3.12+ или запуск в Docker. Объем входных данных ограничен: 100 MiB на источник, 10000 элементов в zip, 1 MB на анализируемый файл. HTTP-транспорт MCP-сервера поставляется без аутентификации, наружу его выставляют только за обратным прокси. Часть LLM-провайдеров, например OpenAI и Anthropic, из России без VPN недоступна, но статический режим и локальные модели работают без сети.
Как отключить. Удалите инструмент: uv tool uninstall skillspector, либо удалите виртуальное окружение или pip-пакет. Если регистрировали как MCP-сервер, удалите его: claude mcp remove skillspector.
Проверка безопасности
- Клонирует репозитории и распаковывает архивы для анализа на диске
- Обращается в сеть: к OSV.dev за данными о CVE и, опционально, к LLM-провайдеру
Коротко о README
README описывает SkillSpector как сканер безопасности агентских скиллов и MCP-серверов, которые обычно ставят с неявным доверием. Инструмент проверяет репозитории, ссылки, архивы, каталоги и отдельные файлы, использует статический анализ с 71 паттерном уязвимостей и опциональную оценку через LLM. Ставится через uv, pip, из исходников или запускается в Docker без установки Python, отчеты выдаются в терминал, JSON, Markdown и SARIF. Отдельно описан режим MCP-сервера и расширения для OpenCode и Pi, чтобы гейтить установку прямо из агента. SkillSpector входит в конвейер NVIDIA Verified Skills. Лицензия Apache 2.0.
Частые вопросы
Нужен ли ключ LLM?
Нет. Статический анализ работает без ключа, флаг --no-llm отключает смысловой этап. Он опционален и требует OpenAI-совместимого эндпоинта или локальной модели.
Можно ли встроить в CI?
Да. Формат SARIF предназначен для CI/CD и IDE, есть также JSON и Markdown, а пакетное сканирование обходит каталог скиллов параллельно.
Из блога
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов
Скиллы Trail of Bits
Trail of Bits Skills Marketplace
Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг