CMIC Skill Scanner
审计 AI Skill 包的安全与合规性
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:CMIC Skill Scanner。 它的用途是:审计 AI Skill 包的安全与合规性 完整的 Skill 内容见:https://321skill.com/skills/cmic-skill-scanner-x-5/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'扫描当前目录下的 skill 包,使用 auto 引擎并启用 LLM 语义分析',它会自动解包、遍历所有文件,调用 native 引擎先做基础规则检查,再对可疑代码段进行 LLM 语义推理,最后输出一份包含风险等级、违规代码行数和修复建议的审计报告。
介绍
在安装或使用第三方 AI Agent Skill 时,你无法确定其中是否包含恶意代码、敏感信息泄露或合规风险。CMIC Skill Scanner 专门解决这一问题:它能自动扫描待安装的 Skill 包或归档文件,使用 auto、native 或 external 引擎进行静态分析,并可选启用 LLM 进行语义层面的深层次理解,从而发现隐藏的安全隐患、代码质量问题和合规违规。
使用非常简单:将 Skill 包路径或归档文件作为输入,选择引擎模式(auto 自动选择最佳引擎,native 使用内置轻量引擎,external 调用外部专业扫描工具),再决定是否开启 LLM 语义分析以识别模糊策略或逻辑漏洞。扫描完成后,会生成结构化的审计报告,列出风险等级、违规位置和修复建议。
适合需要频繁安装、测试或发布 AI Agent Skill 的开发者、运维工程师和安全审计人员,尤其是智能体开发团队和平台运营方。无论你是个人开发者还是企业内审,都能快速评估 Skill 的可靠性,避免引入后门或不合规代码。
建议在 CI/CD 流水线中集成此工具,作为 Skill 上架前的自动门禁。注意,LLM 语义分析会消耗额外 Token,建议仅在关键审查场景启用。对于大型归档文件,扫描时间可能较长,请合理分配资源。
核心特点
同类工具多聚焦通用代码扫描,而 CMIC Skill Scanner 专为 AI Agent Skill 包设计,支持三种引擎切换和可选的 LLM 语义分析,能识别 Skill 特有的交互逻辑和策略风险。
注意事项
不适合扫描无明确文件结构或加密的二进制包,且 LLM 语义分析依赖外部模型,离线场景下无法使用。
常见问题
支持哪些格式的 Skill 包?
支持常见的 zip/tar.gz 归档以及目录形式,引擎会自动识别格式。
auto 引擎和 native 引擎有什么区别?
auto 会先尝试用 native 引擎快速扫描,若发现复杂风险再自动切换 external 引擎;native 仅使用内置规则,速度更快但覆盖略窄。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/cmic-skill-scanner-x-5/raw/index.md 读取 CMIC Skill Scanner 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/cmic-skill-scanner-x-5/raw/index.md(查看排版版本)