CMIC Skill Scanner

审计待安装skill包,支持LLM语义分析

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:CMIC Skill Scanner。
它的用途是:审计待安装skill包,支持LLM语义分析
完整的 Skill 内容见:https://321skill.com/skills/cmic-skill-scanner-x-6/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'审计这个skill.zip包的安全风险,启用LLM语义分析',CMIC Skill Scanner会自动解压并扫描所有文件,先使用native引擎检测硬编码密钥和危险函数调用,再调用LLM分析可疑代码逻辑,最终输出包含风险等级、文件路径和修复建议的审计报告。

介绍

解决什么问题 在安装或使用AI Skill包前,可能面临代码漏洞、恶意脚本、配置错误等安全风险。CMIC Skill Scanner提供自动化审计能力,帮助你在部署前识别潜在问题,避免安全隐患。

怎么用 通过auto、native或external三种引擎扫描待安装的skill包或归档文件。可选的LLM语义分析能深入理解代码逻辑,发现传统静态分析难以捕捉的异常模式。运行命令后,系统会输出详细的审计报告,标注风险等级和建议修复方案。

适合谁 智能体开发人员(构建或引入第三方Skill时)、运维工程师(审核上架包)、测试工程师(安全测试环节)。需提前准备扫描环境和对应引擎。

使用建议 优先使用auto引擎进行快速扫描,若发现可疑内容再启用LLM分析做深度校验。注意external引擎依赖外部工具,需确保网络可达。扫描结果仅作为参考,建议结合人工复核确认关键风险。

核心特点

支持auto/native/external三种引擎切换,并可开启LLM语义分析,相比仅做正则匹配或静态扫描的工具,能理解代码上下文和意图,发现语义级别的异常。

注意事项

不适合扫描正在运行中的系统或实时流量,仅适用于离线包或归档文件的静态审计。

常见问题

三种引擎有什么区别?

auto自动选择最佳引擎,native使用内置解析器,external调用外部工具(如ESLint、Bandit)。

如何启用LLM语义分析?

在扫描命令中添加 --llm 参数即可,需要提前配置好LLM API密钥。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/cmic-skill-scanner-x-6/raw/index.md 读取 CMIC Skill Scanner 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。