CMIC Skill Scanner
审计AI技能包安全,支持多引擎与语义分析。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:CMIC Skill Scanner。 它的用途是:审计AI技能包安全,支持多引擎与语义分析。 完整的 Skill 内容见:https://321skill.com/skills/cmic-skill-scanner-x/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
‘使用CMIC Skill Scanner,以native模式并启用LLM分析,审计这个即将安装的电商技能包。’ 它会首先解析技能包结构,然后运行本地静态分析检查常见漏洞,最后调用LLM分析代码逻辑,评估其是否存在恶意操作或数据泄露风险,并生成一份包含风险等级和建议的审计报告。
介绍
CMIC Skill Scanner 是一款专为AI Agent生态设计的技能包安全审计工具。它解决了开发者在安装第三方技能包时,因代码质量、安全漏洞或恶意行为导致系统风险的问题。
该工具提供三种审计引擎:auto模式自动选择,native模式进行本地静态分析,external模式可调用外部安全工具。其核心特色在于可选启用LLM进行语义分析,能理解代码意图,识别传统扫描可能遗漏的逻辑风险。
它非常适合智能体开发者、运维工程师和安全研究人员使用。在集成新技能到工作流前,或构建需要调用外部技能包的AI应用时,使用本工具进行前置审计,能有效保障系统稳定与数据安全。
使用建议:对于高敏感环境,建议结合external引擎与LLM分析进行深度审计;日常开发可使用auto模式快速筛查。注意,审计深度会影响扫描速度,且LLM分析可能产生额外Token消耗。
核心特点
与仅进行代码语法或依赖扫描的工具不同,本技能创新性地集成了LLM语义分析引擎,能够理解代码的潜在意图和业务逻辑风险,而不仅仅是匹配已知漏洞模式。
注意事项
不适合对已编译的二进制文件或高度混淆的代码进行深度审计。
常见问题
如何选择审计引擎?
auto模式自动适配;native适合快速本地扫描;external需配置外部工具,适合深度审计;LLM分析用于语义理解。
扫描会泄露我的代码吗?
native模式在本地运行,代码不出本地;若启用external或LLM引擎,需注意对应服务的数据隐私政策。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/cmic-skill-scanner-x/raw/index.md 读取 CMIC Skill Scanner 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/cmic-skill-scanner-x/raw/index.md(查看排版版本)