skill-security-scan

Claude Skills 安全扫描工具,防范恶意代码风险。

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:skill-security-scan。
它的用途是:Claude Skills 安全扫描工具,防范恶意代码风险。
完整的 Skill 内容见:https://321skill.com/skills/skill-security-scan/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

当你从社区下载了一个新的 Claude Skill 后,在安装前,可以在其目录下打开终端,输入命令 `skill-security-scan scan`。工具会自动分析该 Skill 的所有代码文件,并生成一份 HTML 报告。如果报告显示存在`CRITICAL`级别的风险(如尝试读取你的 `.ssh` 密钥),你就应避免安装此 Skill,从而保护你的开发环境安全。

介绍

skill-security-scan 是一款专为 Claude Skills 设计的安全审查工具。它解决了开发者在安装和使用第三方 Skills 时面临的核心安全问题,例如恶意代码可能窃取 SSH 密钥、API 密钥等敏感文件,或通过网络请求泄露数据、执行破坏性系统命令。

该工具通过命令行使用,安装后只需执行 skill-security-scan scan 即可自动扫描当前目录和 .claude/skills/ 路径。它能从网络请求、文件访问、命令执行、代码注入等多个维度进行深度检测,并生成直观的 HTML 报告或控制台输出,清晰展示风险等级和具体问题位置。

它非常适合所有在 Claude Code 环境中使用或开发 Skills 的开发者,特别是那些需要引入第三方 Skills 来增强工作流的用户。在安装任何非官方或来源不明的 Skill 之前,使用此工具进行扫描应成为一项标准安全实践。

与一般性的代码安全扫描工具相比,skill-security-scan 专门针对 Claude Skills 的运行环境和权限模型进行了优化。它内置了针对 Skills 特有风险(如完整文件系统访问、网络访问能力)的检测规则,并能智能识别 .claude/skills/ 这一特定目录结构,提供更精准、更贴合使用场景的安全分析。

核心特点

这是专门为 Claude Skills 生态设计的专用安全扫描器,其检测规则(如 NET001, FILE001)紧密贴合 Skills 在 Claude Code 中拥有的特殊权限(如任意文件读写、网络访问),而非通用的代码漏洞扫描。它能自动识别并扫描 `.claude/skills/` 目录,提供 HTML 可视化风险报告,这是同类通用工具所不具备的针对性功能。

注意事项

该工具主要用于静态代码模式匹配,无法检测运行时动态行为或逻辑漏洞,也不适用于非 Claude Skills 的通用项目安全审计。

常见问题

skill-security-scan 能扫描哪些安全风险?

主要扫描 Skills 中可能存在的恶意网络请求、敏感文件访问、危险系统命令执行、代码注入以及破坏性依赖安装等风险。

扫描后生成的 HTML 报告包含什么?

报告包含可视化风险仪表板、按严重级别分类的详细问题列表(含代码位置和模式)、统计图表,并支持中英文界面切换。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/skill-security-scan/raw/index.md 读取 skill-security-scan 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。