AgentTrust — Security Scanner for AI Skills
AI技能安全扫描器,检测47种威胁
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:AgentTrust — Security Scanner for AI Skills。 它的用途是:AI技能安全扫描器,检测47种威胁 完整的 Skill 内容见:https://321skill.com/skills/agenttrust-security-scanner-for-ai-skills-x-6/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'帮我扫描当前MCP技能目录中的安全威胁',它会自动检测恶意代码、提示注入等,并生成JWS签名的安全报告。
介绍
AgentTrust 是一款专门为 AI Agent 技能(如 MCP 工具、插件)设计的静态安全扫描器。它能够自动检测技能包中的恶意代码、提示注入、数据泄露、权限滥用等 47 种常见安全威胁,帮助开发者在部署或使用第三方技能前快速识别风险。扫描结果以 JWS 签名的 ACT/HALT 收据形式输出,确保可验证、不可篡改。
使用方式极为简单:无需注册账号,无需配置 API 密钥,只需在终端中运行一条命令,指向目标技能目录或 MCP 清单文件即可。AgentTrust 会递归扫描所有相关文件,基于规则引擎和语义分析产出威胁报告,并支持输出为 JSON 或可读文本。整个过程完全离线执行,不向外部发送任何数据,保护隐私。
适合智能体开发者、安全测试工程师、运维工程师,以及任何需要引入或托管第三方 AI 技能的团队。尤其适合在 CI/CD 流水线中集成,作为技能上架前的安全门禁。对于需要频繁更新技能库的 Agent 平台,AgentTrust 可以批量扫描并生成合规审计证明。
建议在每次引入新技能或技能版本更新时运行扫描,并将结果与历史记录比对。由于扫描基于静态分析,不执行实际代码,因此无法覆盖动态运行时攻击或需环境交互的漏洞。对于这类场景,建议结合运行时监控工具互补使用。
核心特点
同类工具通常需要注册云服务、上传技能包或依赖第三方 API,AgentTrust 完全本地运行、无需任何账户和密钥,且原生支持 x402 协议和 MCP 清单扫描,输出 JWS 签名的可验证收据,便于审计与合规追溯。
注意事项
不适用于需要动态执行或交互式环境的安全检测,如运行时注入、网络钓鱼等场景。
常见问题
支持扫描哪些威胁类型?
包括恶意软件、提示注入、数据泄露、权限提升、后门、敏感信息硬编码等共47种常见威胁。
扫描结果如何验证真伪?
扫描结果以 JWS 签名收据(ACT/HALT)形式输出,可使用公钥验证签名,确保未被篡改。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agenttrust-security-scanner-for-ai-skills-x-6/raw/index.md 读取 AgentTrust — Security Scanner for AI Skills 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agenttrust-security-scanner-for-ai-skills-x-6/raw/index.md(查看排版版本)