SkillSpector

Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки

CLIВыбор редакции

Средний риск

Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.

Почему такой уровень

  • Клонирует репозитории и распаковывает архивы для анализа на диске
  • Обращается в сеть: к OSV.dev за данными о CVE и, опционально, к LLM-провайдеру
Все причины и проверки

nvidia/skillspector

Установка

Ручная установка

uv tool install git+https://github.com/NVIDIA/skillspector.git

Установка CLI без MCP. Обновление: uv tool update skillspector. Есть также установка из исходников через make install и запуск в Docker без Python.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

SkillSpector проверяет скиллы и MCP-серверы до установки. На вход можно подать git-репозиторий, ссылку, zip-архив, каталог или один файл SKILL.md. Статический анализ сверяет содержимое с 71 паттерном уязвимостей по 17 категориям: промпт-инъекции, утечки данных, повышение привилегий, цепочка поставок, опасный код через разбор AST, отравление MCP-инструментов и другие. Опциональный этап с LLM добавляет смысловую оценку, а правило SC4 сверяет зависимости с базой CVE OSV.dev в реальном времени и уходит в офлайн-режим при отсутствии сети. На выходе оценка риска от 0 до 100 с уровнем серьезности и понятной рекомендацией, отчет в терминал, JSON, Markdown или SARIF для CI. Инструмент также запускается как MCP-сервер, чтобы агент мог блокировать установку по результату проверки.

Для кого. Для разработчиков и инженеров по безопасности, которые ставят сторонние скиллы, MCP-серверы и плагины и хотят проверить их заранее.

Подходит, если

  • Перед установкой скилла, плагина или MCP-сервера из незнакомого источника
  • Чтобы добавить проверку скиллов в CI по репозиторию или каталогу
  • Чтобы запускать сканирование прямо из сессии агента через MCP-сервер или расширения для OpenCode и Pi

Не подходит, если

  • Нужно ревью обычного кода приложения, а не агентских скиллов
  • Нужна гарантия безопасности, а не сигнал о риске: эвристики дают и ложные срабатывания, и пропуски

Пример запроса к агенту

Проверь этот скилл на безопасность перед установкой: https://github.com/user/some-skill

Ограничения

Анализ эвристический, возможны ложные срабатывания и пропуски, известные находки гасятся через baseline. Этап с LLM опционален и требует OpenAI-совместимого эндпоинта со своим ключом или локальной модели, без него работает только статический анализ. Нужен Python 3.12+ или запуск в Docker. Объем входных данных ограничен: 100 MiB на источник, 10000 элементов в zip, 1 MB на анализируемый файл. HTTP-транспорт MCP-сервера поставляется без аутентификации, наружу его выставляют только за обратным прокси. Часть LLM-провайдеров, например OpenAI и Anthropic, из России без VPN недоступна, но статический режим и локальные модели работают без сети.

Как отключить. Удалите инструмент: uv tool uninstall skillspector, либо удалите виртуальное окружение или pip-пакет. Если регистрировали как MCP-сервер, удалите его: claude mcp remove skillspector.

Проверка безопасности

  • Клонирует репозитории и распаковывает архивы для анализа на диске
  • Обращается в сеть: к OSV.dev за данными о CVE и, опционально, к LLM-провайдеру

Коротко о README

README описывает SkillSpector как сканер безопасности агентских скиллов и MCP-серверов, которые обычно ставят с неявным доверием. Инструмент проверяет репозитории, ссылки, архивы, каталоги и отдельные файлы, использует статический анализ с 71 паттерном уязвимостей и опциональную оценку через LLM. Ставится через uv, pip, из исходников или запускается в Docker без установки Python, отчеты выдаются в терминал, JSON, Markdown и SARIF. Отдельно описан режим MCP-сервера и расширения для OpenCode и Pi, чтобы гейтить установку прямо из агента. SkillSpector входит в конвейер NVIDIA Verified Skills. Лицензия Apache 2.0.

Частые вопросы

Нужен ли ключ LLM?

Нет. Статический анализ работает без ключа, флаг --no-llm отключает смысловой этап. Он опционален и требует OpenAI-совместимого эндпоинта или локальной модели.

Можно ли встроить в CI?

Да. Формат SARIF предназначен для CI/CD и IDE, есть также JSON и Markdown, а пакетное сканирование обходит каталог скиллов параллельно.

Из блога

Выбор редакции

Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет

СкиллСредний рискБез VPN22,6 тыс.Звезды репозитория
Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,6 тыс.Звезды репозитория
Официальный

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,8 тыс.Звезды репозитория

Скиллы Trail of Bits

Trail of Bits Skills Marketplace

Выбор редакции

Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг

ПлагинСредний риск7,3 тыс.Звезды репозитория
Foxx AISkillSpector

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.