cisco-ai-defense/skill-scanner
Security Scanner for Agent Skills
解決的問題
Skill Scanner 是一款專為檢測 AI Agent Skills(如 OpenAI Codex 和 Cursor Agent Skills)中威脅而設計的安全工具。它特別針對提示注入、資料外洩和惡意程式碼模式等風險,這些風險可能被引入至智能體工作流程中。
工作原理
該工具採用多引擎檢測方法,以最大化覆蓋範圍並減少誤報:
- 靜態分析: 使用 YAML 和 YARA 模式掃描檔案。
- 行為分析: 對 Python 檔案使用 AST 資料流分析,對 shell 管道使用命令污點分析。
- 語意分析: 透過 API 使用 LLM 分析
SKILL.md檔案和腳本的含義。 - 元分析: 專用元分析器過濾雜訊並優先處理發現結果,以減少誤報。
- 外部整合: 集成 VirusTotal 進行二進位哈希掃描,整合 Cisco AI Defense 實現基於雲端的 AI 分析。
適用對象
構建、部署或整合 AI Agent 的開發者與安全工程師,希望確保所使用的技能不包含惡意程式碼或存在漏洞。
主要亮點
- 多引擎檢測: 結合靜態、行為、基於 LLM 和雲端掃描。
- CI/CD 整合: 支援 SARIF 輸出以用於 GitHub Code Scanning,並提供可重用的 GitHub Actions 工作流程。
- pre-commit 鈎子: 與 pre-commit 框架整合,可在提交至版本控制前掃描技能。
- 可擴展架構: 提供插件系統,支援新增自訂分析器與自訂 YARA 规則。
- 互動式設定: 包含 CLI 向導與 TUI,用於策略設定。
相關
- 專案
- 專案
- 專案
- 專案
- 專案