安全研究/授权测试 · Python
NVIDIA/SkillSpector
面向 AI 智能体技能安装前审查的安全扫描器
增长榜 #36
已读 README 并重写
增长排名
#36
Fast Growth Top 100
本期热度 Stars
33
OSSInsight 页面展示
Forks
3
榜单记录
Fork / Star
9.1%
社区复用强度
它是什么
SkillSpector 是一个面向 AI agent skills 的安全扫描器,目标是在安装前检查技能包是否存在漏洞、恶意模式和安全风险。它主要面向使用 Claude Code、Codex CLI、Gemini CLI 等智能体技能的人,以及做授权安全研究、红队/蓝队审计和防护评估的人员。
为什么值得关注
README 直接指出 AI agent skills 会以“implicit trust”方式执行,而且研究显示相当一部分技能存在漏洞或恶意倾向。它在 Fast Growth Top 100 中排名靠前,说明这类“安装前安全审查”需求增长很快。
核心能力
- 安装前扫描 AI agent skills 的安全风险
- 识别漏洞、恶意模式和安全隐患
- 支持 Git 仓库、URL、zip、目录和单文件输入
- 覆盖 68 种漏洞模式、17 个风险类别
适合谁用
- 使用 AI agent skills 前做安全审查的人
- 授权范围内的安全研究与漏洞分析人员
- 红队、蓝队与防护审计团队
使用前注意
- 项目许可证是 Apache-2.0
- README 提到可作为 Pi 工具集成到 agent 会话中
- 适用场景是授权安全研究和防护评估,不应用于未授权目标
- README 同时提供开发文档,包含架构、包布局和扩展分析管线的方法
README 证据
- “Security scanner for AI agent skills”
- “Detect vulnerabilities, malicious patterns, and security risks before installing agent skills”
- “AI agent skills... execute with implicit trust and minimal vetting”
- “Multi-format input: Scan Git repos, URLs, zip files, directories, or single files”