NVIDIA/SkillSpector
Security scanner for AI agent skills. Detect vulnerabilities, malicious patterns, security risks, prompt injection, data exfiltration, and supply-chain risks in Claude Code, Codex, and MCP skills before you install them.
解決的問題
SkillSpector 是一款專為檢測 AI 代理技能中潛在的漏洞、惡意模式和安全風險而設計的安全掃描器,可在技能安裝前進行檢測。它解決了執行不受信任技能所帶來的風險,例如提示注入、資料外洩嘗試或惡意程式碼。
工作原理
SkillSpector 採用兩階段分析流程:快速靜態分析結合可選的基於 LLM 的語義評估。它支援掃描多種輸入來源,包括 Git 倉庫、URL、zip 檔案和本機目錄。該工具可識別 17 個類別中的 71 種漏洞模式,例如提示注入、供應鏈風險和權限提升。它還透過 OSV.dev 進行即時漏洞查詢,取得最新的 CVE 數據,並提供 0-100 的風險評分,附帶嚴重性標籤和改進建議。
適用對象
適用於希望確保所安裝技能安全的 AI 代理使用者和開發者,以及希望基於安全審計來控制技能安裝的組織,建構經過驗證的技能流水線。
主要亮點
- 全面檢測:覆蓋 17 個類別中的 71 種模式,包括提示注入、記憶體污染和工具濫用。
- 多格式支援:支援掃描 Git 倉庫、URL、zip 檔案和單一檔案。
- LLM 增強分析:支援多種 LLM 提供商(OpenAI、Anthropic、Bedrock、NVIDIA 等),實現更深入的語義分析。
- MCP 伺服器整合:可作為 Model Context Protocol 伺服器運行,使 AI 代理能將其用作工具,自主控制技能安裝。
- 基線抑制:允許使用者接受已知發現結果,從而於重新掃描時僅關注新問題。
相關
- 專案
- 專案
- 專案
- 專案
- 專案