CMIC Skill Scanner
审计待安装skill包,支持LLM语义分析
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:CMIC Skill Scanner。 它的用途是:审计待安装skill包,支持LLM语义分析 完整的 Skill 内容见:https://321skill.com/skills/cmic-skill-scanner-x-6/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'审计这个skill.zip包的安全风险,启用LLM语义分析',CMIC Skill Scanner会自动解压并扫描所有文件,先使用native引擎检测硬编码密钥和危险函数调用,再调用LLM分析可疑代码逻辑,最终输出包含风险等级、文件路径和修复建议的审计报告。
介绍
解决什么问题 在安装或使用AI Skill包前,可能面临代码漏洞、恶意脚本、配置错误等安全风险。CMIC Skill Scanner提供自动化审计能力,帮助你在部署前识别潜在问题,避免安全隐患。
怎么用 通过auto、native或external三种引擎扫描待安装的skill包或归档文件。可选的LLM语义分析能深入理解代码逻辑,发现传统静态分析难以捕捉的异常模式。运行命令后,系统会输出详细的审计报告,标注风险等级和建议修复方案。
适合谁 智能体开发人员(构建或引入第三方Skill时)、运维工程师(审核上架包)、测试工程师(安全测试环节)。需提前准备扫描环境和对应引擎。
使用建议 优先使用auto引擎进行快速扫描,若发现可疑内容再启用LLM分析做深度校验。注意external引擎依赖外部工具,需确保网络可达。扫描结果仅作为参考,建议结合人工复核确认关键风险。
核心特点
支持auto/native/external三种引擎切换,并可开启LLM语义分析,相比仅做正则匹配或静态扫描的工具,能理解代码上下文和意图,发现语义级别的异常。
注意事项
不适合扫描正在运行中的系统或实时流量,仅适用于离线包或归档文件的静态审计。
常见问题
三种引擎有什么区别?
auto自动选择最佳引擎,native使用内置解析器,external调用外部工具(如ESLint、Bandit)。
如何启用LLM语义分析?
在扫描命令中添加 --llm 参数即可,需要提前配置好LLM API密钥。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/cmic-skill-scanner-x-6/raw/index.md 读取 CMIC Skill Scanner 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/cmic-skill-scanner-x-6/raw/index.md(查看排版版本)