caterpillar

AI智能体技能文件安全扫描器

代码质量 智能体开发运维工程师测试工程师 检查代码安全 claude通用 ★ 63 更新于 2026-07-31

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:caterpillar。
它的用途是:AI智能体技能文件安全扫描器
完整的 Skill 内容见:https://321skill.com/skills/caterpillar/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'用Caterpillar扫描当前目录下的所有Skill文件,生成安全报告',它会自动安装并运行 `caterpillar scan ./`,输出每个文件的等级和评分,并列出检测到的恶意模式(如凭证窃取、数据外泄等),帮助你在安装前规避风险。

介绍

随着AI智能体生态的快速发展,从社区下载安装的Skill文件可能隐藏恶意代码,如窃取凭证、数据外泄、持久化后门等。Caterpillar 专为检测这类风险而设计,能在安装前对 Skill 文件进行静态模式匹配或 LLM 分析,给出安全等级(A-F)和评分(0-100),并支持 CI/CD 集成(F 级退出码 1)。

使用非常简单:通过 curl 或 npm 安装后,运行 caterpillar ask ./path/to/SKILL.md 即可扫描单个文件,或 caterpillar scan 扫描所有已安装的 Skill。支持三种扫描模式:Alice API(最全面,需登录)、OpenAI(用自己的 API Key)、Offline(本地模式,无需联网)。提供 JSON/CSV 输出,方便集成到工作流中。

适合所有开发或使用 AI 智能体的人群,尤其是智能体开发者、安全运维工程师和测试工程师。无论是审查第三方贡献的 Skill,还是对自己编写的 Skill 做安全检查,这个工具都能提供快速的防线。

建议在每次安装新 Skill 前先运行扫描,尤其是在生产环境或涉及敏感数据时。注意离线模式仅检测已有规则库中的模式,对新型恶意代码可能漏报;推荐配合 Alice 或 OpenAI 模式进行更全面的分析。

核心特点

专为 AI 智能体 Skill 文件(如 Claude Code 的 SKILL.md)设计,而非通用代码扫描器;支持三种扫描模式(本地规则、自有 LLM、云端服务),并给出直观的安全等级和评分,便于 CI/CD 门禁。

注意事项

离线模式依赖预定义规则库,无法检测规则库之外的零日恶意模式;云端模式需要网络和 API Key。

常见问题

Caterpillar 支持哪些系统?

支持 macOS/Linux(curl 安装)和 Windows(PowerShell 安装),需要 Node.js >= 18。

三种扫描模式有什么区别?

Alice 模式最全面,需登录;OpenAI 模式使用自己的 API Key;Offline 模式本地运行,无需网络。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/caterpillar/raw/index.md 读取 caterpillar 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。