跳到主要内容
项目档案命令行工具

SkillSpector:NVIDIA开源AI agent技能安全扫描工具,安装前检测漏洞与恶意模式

SkillSpector是NVIDIA开源的AI agent技能安全扫描工具,可在安装技能前检测71类安全漏洞与恶意模式,支持Claude Code、Codex CLI等主流AI代理技能,本文介绍其定位、安装方式、使用方式及核心特性。

16,732PythonStar 于 2026年7月6日2026年9月9日 更新

AI 总结

SkillSpector是NVIDIA开源的AI agent技能安全扫描器,可在安装技能前检测71类安全漏洞与恶意模式,覆盖Claude Code、Codex CLI等主流AI代理技能,降低技能安装的供应链安全风险。

中文项目介绍

SkillSpector是NVIDIA开源的AI agent技能安全扫描工具,属于NVIDIA Verified Skills验证技能管线的前置扫描组件,核心解决AI agent技能安装前缺乏安全校验的痛点。此前行业调研显示26.1%的公开技能存在安全漏洞、5.2%存在明确恶意意图,而AI agent技能执行时拥有隐式信任与较高系统权限,一旦安装恶意或存在漏洞的技能将带来严重安全风险。 工具基于LangGraph构建分析工作流,采用静态规则匹配+可选LLM语义分析的双检测引擎,内置71类共17个类别的安全检测规则,同时支持对接OSV.dev实时查询技能依赖组件的CVE漏洞数据,输入支持Git仓库、URL、zip压缩包、本地目录、单文件共5类格式,输出终端、JSON、Markdown、SARIF四种报告,附带0-100分的风险评分与处置建议。 适用场景包括:普通用户安装第三方AI agent技能前的本地安全评估;企业或团队批量扫描内部/公开技能包,防范供应链攻击;技能发布者发布到NVIDIA技能目录前的合规安全检测;安全研究人员分析AI agent技能安全风险模式、开发检测规则。

详细信息与使用说明

1. 项目定位与用途

SkillSpector是NVIDIA开源的AI agent技能安全扫描工具,是NVIDIA Verified Skills管线的前置扫描组件,负责在技能发布到NVIDIA技能目录前完成安全校验,也可供普通用户在安装第三方AI agent技能前自主扫描评估。核心定位是解决AI代理技能安装前的安全盲区问题,为技能使用者、发布者、安全研究人员提供可落地的安全检测能力,降低技能供应链的恶意代码、漏洞传播风险。

2. 解决的问题

当前AI agent技能(如Claude Code、Codex CLI使用的技能包)执行时拥有隐式信任与较高系统权限,此前行业调研显示26.1%的公开技能存在安全漏洞,5.2%存在明确恶意意图,但此前缺乏安装前的自动化安全校验手段。SkillSpector针对这一空白,可系统化检测技能中的提示注入、数据外泄、权限提升、供应链风险等多类安全问题,避免用户安装恶意或存在漏洞的技能。

3. 适用场景

该工具适用于四类核心场景:一是普通AI agent用户安装第三方技能前,本地扫描评估技能安全性,避免引入恶意代码;二是企业或团队安全负责人批量扫描内部开发、公开获取的技能包,防范供应链攻击,满足内部安全合规要求;三是技能发布者在将技能提交到NVIDIA技能目录前,完成前置安全检测,确保技能符合发布规范;四是安全研究人员分析AI agent技能的安全风险模式、开发新的检测规则。

4. 安装方式

仓库提供了三种安装路径:一是通过uv工具单命令安装CLI版本,执行`uv tool install git+https://github.com/NVIDIA/skillspector.git`即可,若需MCP能力可添加[mcp]后缀安装;二是从源码安装,需先克隆仓库、创建并激活Python 3.12+虚拟环境,再执行`make install`完成生产环境安装,开发环境可执行`make install-dev`;三是无Python环境时可通过Docker构建镜像运行,执行`make docker-build`即可构建基于Python 3.12-slim-bookworm的独立镜像。

5. 使用方式

扫描操作通过CLI执行,基础命令为`skillspector scan ./目标技能目录/ --no-llm`,其中`--no-llm`参数可跳过LLM语义分析以提升扫描速度。工具支持Git仓库、URL、zip压缩包、本地目录、单文件共5类输入格式。若需开启LLM语义分析,需在.env文件中配置对应LLM提供商(支持OpenAI、Anthropic、NVIDIA推理等)的API密钥。扫描结果支持终端、JSON、Markdown、SARIF四种输出格式,附带0-100分的风险评分与处置建议,也支持通过基线文件抑制已知误报。

6. 实现特点与补充说明

项目基于LangGraph构建分析工作流,采用静态规则匹配+可选LLM语义分析的双检测引擎,内置71类共17个类别的安全检测规则,覆盖提示注入、数据外泄、权限提升、MCP工具投毒等多类风险。同时内置资源边界控制机制,对扫描过程的文件数量、大小、递归深度、处理时间设置上限,防止恶意技能消耗过多系统资源;还支持基线抑制功能,可过滤已知误报,仅展示新增风险,适配CI/CD增量扫描场景。此外提供MCP服务模块,可将扫描能力封装为MCP接口供AI代理直接调用。

思维导图

SkillSpector
核心检测引擎
静态规则匹配(71类17类别规则)
LLM语义分析(多提供商支持)
CVE实时查询(OSV.dev对接+离线降级)
输入支持
Git仓库
URL
zip压缩包
本地目录
单文件
输出能力
终端报告
JSON报告
Markdown报告
SARIF报告
0-100风险评分
扩展能力
MCP服务模块
Pi扩展集成
LangGraph工作流可视化
安全防护机制
资源边界控制
基线抑制(误报过滤+增量扫描)

常见问题

SkillSpector支持扫描哪些类型的AI agent技能?

支持扫描Claude Code、Codex CLI、Gemini CLI等主流AI代理使用的技能包,输入格式支持Git仓库、URL、zip压缩包、本地目录、单文件共5类。

扫描时是否需要配置LLM API密钥?

非必需,默认仅执行静态规则扫描;若需开启LLM语义分析以提升检测准确率,可在.env文件中配置OpenAI、Anthropic或NVIDIA推理等提供商的API密钥。

如何避免重复扫描已知的安全问题?

可通过`skillspector baseline`命令生成基线文件,扫描时传入`--baseline`参数即可抑制基线中已记录的问题,仅展示新增风险,适配CI/CD增量扫描场景。

SkillSpector的检测规则覆盖哪些安全风险?

内置71类共17个类别的检测规则,覆盖提示注入、数据外泄、权限提升、供应链风险、MCP工具投毒、系统提示泄露等多类AI agent技能常见安全风险。