NVIDIA/SkillSpector

Security scanner for AI agent skills. Detect vulnerabilities, malicious patterns, security risks, prompt injection, data exfiltration, and supply-chain risks in Claude Code, Codex, and MCP skills before you install them.

해결하는 문제

SkillSpector는 Claude Code, Codex CLI, Gemini CLI 등에서 사용되는 AI 에이전트 스킬에 포함된 취약점, 악의적인 패턴, 보안 위험을 설치 전에 탐지하기 위해 설계된 보안 스캐너입니다. 신뢰할 수 없는 스킬을 실행할 경우 발생할 수 있는 프롬프트 인젝션, 데이터 유출 시도, 악성 코드 포함 위험을 해결합니다.

작동 방식

SkillSpector는 빠른 정적 분석과 선택적 LLM 기반 의미 평가를 결합한 두 단계 분석 프로세스를 사용합니다. Git 리포지토리, URL, zip 파일, 로컬 디렉터리 등 다양한 입력을 스캔할 수 있습니다. 17개 카테고리에 걸쳐 71개의 취약성 패턴을 식별하며, 프롬프트 인젝션, 공급망 리스크, 권한 상승 등이 포함됩니다. 또한 OSV.dev를 통해 실시간 CVE 데이터를 확인하는 라이브 취약성 조회를 수행하고, 위험 점수(0-100), 심각도 레이블, 권장 조치를 제공합니다.

대상 사용자

설치하는 스킬이 안전한지 확인하고자 하는 AI 에이전트 사용자 및 개발자, 그리고 보안 감사를 기반으로 스킬 설치를 제어하는 검증된 스킬 파이프라인을 구현하는 조직에게 적합합니다.

주요 특징

  • 포괄적인 탐지: 프롬프트 인젝션, 메모리 오염, 도구 오용 등 17개 카테고리에 걸쳐 71개 패턴을 커버합니다.
  • 다양한 형식 지원: Git 리포지토리, URL, zip 파일, 단일 파일을 스캔할 수 있습니다.
  • LLM 강화 분석: OpenAI, Anthropic, Bedrock, NVIDIA 등 다양한 LLM 제공업체를 지원하여 더 깊은 의미 평가를 가능하게 합니다.
  • MCP 서버 통합: Model Context Protocol 서버로 실행 가능하여 AI 에이전트가 자체 스킬 설치를 제어하는 도구로 사용할 수 있습니다.
  • 베이스라인 억제: 기존 발견 사항을 수용함으로써 재스캔 시 새로운 문제에만 집중할 수 있도록 합니다.

관련

  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트
  • 프로젝트