caterpillar
AI智能体技能文件安全扫描器
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:caterpillar。 它的用途是:AI智能体技能文件安全扫描器 完整的 Skill 内容见:https://321skill.com/skills/caterpillar/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'用Caterpillar扫描当前目录下的所有Skill文件,生成安全报告',它会自动安装并运行 `caterpillar scan ./`,输出每个文件的等级和评分,并列出检测到的恶意模式(如凭证窃取、数据外泄等),帮助你在安装前规避风险。
介绍
随着AI智能体生态的快速发展,从社区下载安装的Skill文件可能隐藏恶意代码,如窃取凭证、数据外泄、持久化后门等。Caterpillar 专为检测这类风险而设计,能在安装前对 Skill 文件进行静态模式匹配或 LLM 分析,给出安全等级(A-F)和评分(0-100),并支持 CI/CD 集成(F 级退出码 1)。
使用非常简单:通过 curl 或 npm 安装后,运行 caterpillar ask ./path/to/SKILL.md 即可扫描单个文件,或 caterpillar scan 扫描所有已安装的 Skill。支持三种扫描模式:Alice API(最全面,需登录)、OpenAI(用自己的 API Key)、Offline(本地模式,无需联网)。提供 JSON/CSV 输出,方便集成到工作流中。
适合所有开发或使用 AI 智能体的人群,尤其是智能体开发者、安全运维工程师和测试工程师。无论是审查第三方贡献的 Skill,还是对自己编写的 Skill 做安全检查,这个工具都能提供快速的防线。
建议在每次安装新 Skill 前先运行扫描,尤其是在生产环境或涉及敏感数据时。注意离线模式仅检测已有规则库中的模式,对新型恶意代码可能漏报;推荐配合 Alice 或 OpenAI 模式进行更全面的分析。
核心特点
专为 AI 智能体 Skill 文件(如 Claude Code 的 SKILL.md)设计,而非通用代码扫描器;支持三种扫描模式(本地规则、自有 LLM、云端服务),并给出直观的安全等级和评分,便于 CI/CD 门禁。
注意事项
离线模式依赖预定义规则库,无法检测规则库之外的零日恶意模式;云端模式需要网络和 API Key。
常见问题
Caterpillar 支持哪些系统?
支持 macOS/Linux(curl 安装)和 Windows(PowerShell 安装),需要 Node.js >= 18。
三种扫描模式有什么区别?
Alice 模式最全面,需登录;OpenAI 模式使用自己的 API Key;Offline 模式本地运行,无需网络。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/caterpillar/raw/index.md 读取 caterpillar 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/caterpillar/raw/index.md(查看排版版本)