GitHub 趋势 · 第 23 期
给 Agent 装的「Skill」越来越像 npm 包了——NVIDIA 出品的安全扫描器,把暗藏的 prompt 注入和偷密钥脚本当场拦住
#GitHub趋势#Agent技能#供应链安全#NVIDIA
NVIDIA/SkillSpector 是官方专门给「AI Agent 技能」做的安全扫描器:装之前先扫一遍,给出 0–100 分风险分与「可装 / 需谨慎 / 拒绝安装」结论。71 条规则覆盖 prompt 注入、数据外传、隐藏系统指令、走私可执行脚本等 17 类问题,并能用 MCP 服务形态直接挂在 Claude Code、Codex CLI、Gemini CLI 上,把「装 skill」这一动作变成有门禁的事。
Agent Skill 已经成了新的「软件供应链」
一行 npx skills add 或 /plugin install 就能给 Agent 加技能;skills 还能夹带 Python / Node 脚本,在 agent 进程里直接 subprocess.run、读环境变量、requests.post 出去——本质就是个跑在你本机、拿到你全部上下文的 npm 包。NVIDIA 引用 2026 年的实测:42,447 个 skills 样本中 26.1% 至少含一个漏洞,5.2% 高度疑似恶意,带可执行脚本的 skills 漏洞概率是普通 skill 的 2.12 倍。换句话说,Agent 越能干,skill 供应链就越需要 npm 时代那套 SCA 思路。
项目是什么
NVIDIA/SkillSpector 是 NVIDIA Verified Skills pipeline 的开源前端,专门回答「这个 skill 我该不该装」。它既能在装之前当独立 CLI 用,也能以 MCP server 形式注册到 Claude Code / Codex / Gemini CLI,让 agent 自己先扫一遍再决定装不装。当前版本 v2.11.2(2026-09-09),Apache 2.0 协议,仓库 431 次提交,由 NVIDIA 安全团队持续更新。
核心能力
| 维度 | 说明 |
|---|---|
| 输入形态 | Git 仓库 URL、本地目录、单文件 SKILL.md、zip 压缩包均可直接喂给扫描器 |
| 检测覆盖 | 71 条规则 / 17 大类:prompt 注入、数据外传、权限升级、供应链、过度授权、记忆投毒、工具误用、rogue agent、行为 AST、污点跟踪、YARA 签名、MCP 最小权限、MCP 工具投毒等 |
| 两段式分析 | 静态扫描(regex + Python AST + YARA + OSV.dev 实时 CVE 检索)→ 可选 LLM 语义层,精度可拉到约 87% |
| 风险评分 | 0–100 分,分数区间映射到 SAFE / CAUTION / DO_NOT_INSTALL;可执行脚本统一 1.3x 系数放大 |
| 报告格式 | 终端 / JSON / Markdown / SARIF 2.1.0,可直接接入 CI、IDE 与代码审计平台 |
| MCP 集成 | 提供 scan_skill 工具,agent 可在装 skill 前自检,并按分数门禁「allow / warn / block」 |
| 误报管理 | 支持 baseline 抑制,可按规则 / 文件 / 指纹白名单,重扫只报新发现 |
| 多 LLM 后端 | OpenAI / Anthropic / Bedrock / Vertex-style proxy / NVIDIA build.nvidia.com / 本地 claude&codex CLI / 本地 Ollama、vLLM、llama.cpp |
上手
三条主线,原文命令均取自 README:
# 1) CLI-only 快速装(uv) uv tool install git+https://github.com/NVIDIA/skillspector.git # 升级:uv tool update skillspector # 2) 想跑 MCP 服务的话装扩展 uv tool install --force 'skillspector[mcp] @ git+https://github.com/NVIDIA/skillspector.git' # 3) 不想装 Python?直接走 Docker make docker-build # 或:docker build -t skillspector . docker run --rm -v "$PWD:/scan" skillspector scan ./my-skill/ --no-llm
最常用的一行扫描:
# 扫本地目录 / 单文件 / 远程 Git / zip skillspector scan ./my-skill/ skillspector scan ./SKILL.md skillspector scan https://github.com/user/my-skill skillspector scan ./my-skill.zip # 出报告 skillspector scan ./my-skill/ --format json --output report.json skillspector scan ./my-skill/ --format sarif --output report.sarif # 装 MCP server 到 Claude Code claude mcp add skillspector -- skillspector mcp
我的判断
适合谁:已经在用 Claude Code / Codex / Gemini CLI 攒了一堆 skill 的工程团队;做内部 skill 市场、要给团队成员装包做合规审查的人;以及任何不想把「agent 的 npm install」当黑盒的甲方。
不适合谁:只装一两个官方 skill、自己能逐行 review 的个人玩家——直接读 SKILL.md 更快;以及把 skill 当文档看待、不带可执行脚本的场景——它大部分规则是冲着「跑代码」来的收益。
坑:① 默认走 LLM 阶段,会把 skill 内容发到你配置的 provider(OpenAI / Anthropic / 本地),不想外发就 --no-llm 纯静态;② SC4 规则不论是否启用 LLM 都会把依赖名发到 OSV.dev(无 key,但请知会网络策略);③ MCP server 的 HTTP 模式不带鉴权,上线公网务必套 nginx + mTLS,本地 stdio / 127.0.0.1 才是默认安全边界;④ 不识图、不解二进制、不沙箱执行——它是「红线扫描」,不是替代运行时隔离;⑤ Docker 镜像只覆盖 Python 部分 provider,原生 Claude/Codex CLI 跑不了;⑥ exit code 把 SAFE 和 CAUTION 合并成 0,想在 CI 里精细区分 CAUTION 就读 JSON 里的 recommendation。
地址:github.com/NVIDIA/SkillSpector
总 star:16,830(周增 +1,173)| 许可证:Apache 2.0(可商用,需保留版权声明)
版本:v2.11.2(2026-09-09)| 抓取时间:2026-09-10 21:20(北京时间)
你最想先拿 SkillSpector 扫哪个 skill?是在 CI 里做门禁,还是当 MCP 工具直接挂到 Claude Code?评论区聊聊。下期预告:K-Dense-AI/scientific-agent-skills(把 agent 变成「AI 科学家」的 165 条科研 skill 库)。
#GitHub趋势#Agent技能#供应链安全#NVIDIA