DCL Skill Auditor — Pre-Install Security Scanner

安装前扫描ClawHub技能的安全扫描器

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:DCL Skill Auditor — Pre-Install Security Scanner。
它的用途是:安装前扫描ClawHub技能的安全扫描器
完整的 Skill 内容见:https://321skill.com/skills/dcl-skill-auditor-pre-install-security-scanner-x-5/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'请帮我扫描这个ClawHub技能包,检查是否存在安全漏洞。' 它会自动分析SKILL.md、脚本和manifest文件,展示潜在风险点,并给出修复建议,例如发现一个可疑的远程命令执行调用,会标记为高危并提示移除。

介绍

在安装任何一个ClawHub技能之前,您是否担心其中隐藏着恶意代码?DCL Skill Auditor 正是为解决这一信任问题而生。根据Snyk Research 2026年报告,3984个ClawHub技能中有534个存在严重漏洞——凭证窃取、提示注入、数据泄露等。本工具能够自动扫描技能的SKILL.md、脚本文件及清单(manifest),逐一比对30余种已知攻击模式,在安装前发现潜在威胁。

使用非常简单:提供目标技能的文件路径或仓库地址,DCL Skill Auditor 会立即开始静态分析。它会解析技能描述文件,检查脚本中是否存在可疑的API调用、硬编码密钥、危险命令执行等风险点,并给出详细的风险等级报告。您无需手动审查每一行代码,即可快速了解该技能的安全性。

适合所有需要安装或使用ClawHub技能的开发者、运维工程师和安全审计人员。无论您是构建AI智能体、部署自动化流程,还是管理团队技能库,在安装前跑一遍扫描,能有效避免引入安全隐患。

建议将本工具纳入团队技能审批流程,每次安装新技能前强制扫描。注意,扫描结果仅反映静态分析发现的潜在风险,不保证100%覆盖所有攻击向量;对于动态执行风险,还需结合沙箱测试。另外,扫描本身不修改任何文件,只输出报告,请放心使用。

核心特点

专为ClawHub技能生态设计,深度解析SKILL.md、脚本和manifest,覆盖30+攻击模式(凭证窃取、提示注入、数据泄露等),而通用代码扫描工具无法理解技能特有的元数据和交互逻辑。

注意事项

仅适用于ClawHub平台上的技能,不能用于扫描通用软件包或非ClawHub格式的项目。

常见问题

这个技能会误报吗?

工具基于静态模式匹配,可能存在少量误报;建议结合人工复核,尤其是高风险的告警一定要确认后再决定是否安装。

扫描结果如何查看?

扫描完成后会在终端输出简要报告,同时生成一份JSON格式的详细结果文件,包含每个风险点的位置、类型和修复建议,便于集成到CI/CD流程中。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/dcl-skill-auditor-pre-install-security-scanner-x-5/raw/index.md 读取 DCL Skill Auditor — Pre-Install Security Scanner 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。