skill-vetter
AI Agent Skill 安全扫描工具,在安装前检测恶意代码和漏洞。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:skill-vetter。 它的用途是:AI Agent Skill 安全扫描工具,在安装前检测恶意代码和漏洞。 完整的 Skill 内容见:https://321skill.com/skills/skill-vetter/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
当你准备为你的 AI Agent 安装一个新 Skill 时,可以对 AI 说:“帮我用 skill-vetter 扫描一下这个 Skill:https://github.com/example/awesome-skill。” 它会自动下载该 Skill 的代码,并运行多个安全扫描器进行全面检查。完成后,它会给你一份详细的报告,明确指出是否存在恶意代码、硬编码密钥或提示词注入等风险,并给出是否安装的建议,让你能够安全、放心地扩展 AI 的功能。
介绍
skill-vetter 是一款专为 AI Agent(如 Claude Code、OpenClaw)设计的 Skill 安全扫描工具。它解决的核心问题是:用户在安装第三方 Skill 时面临的安全风险,如恶意代码、漏洞、提示词注入等,确保 AI 生态的安全。
使用时,只需在安装任何 Skill 前,运行一条命令即可启动扫描。工具支持扫描来自 ClawHub、GitHub 或本地路径的 Skill,并整合了多个安全扫描器进行综合检查。扫描完成后,它会给出明确的“阻止”、“需审查”或“安全”的裁决,并详细列出发现的问题。
这个工具非常适合所有使用 AI Agent 并需要安装扩展功能的开发者和普通用户。特别是对于那些从非官方或社区来源获取 Skill 的用户,它能提供至关重要的安全检查,避免因安装恶意 Skill 导致数据泄露或系统被攻击。
与同类单一功能的安全检查工具相比,skill-vetter 的核心优势在于它是一个集成了多种扫描器的“安全门”。它并非只检查代码漏洞或只检查提示词,而是通过 aguara、skill-analyzer、secrets-scan 等多个专业工具,从恶意模式、漏洞库、硬编码密钥、文件结构等多个维度进行立体化安全评估,提供一站式的综合安全报告。
核心特点
集成了 aguara(提示词注入检测)、skill-analyzer(恶意模式库)、secrets-scan(密钥泄露检测)和 structure-check(文件结构检查)四大扫描器,提供针对 AI Agent Skill 的立体化、多维度安全评估,而非单一维度的检查。
注意事项
主要依赖预设的规则库和扫描器,对于极其新颖或高度混淆的未知攻击模式可能存在漏报。
常见问题
skill-vetter 能扫描哪些来源的 Skill?
支持 ClawHub 技能名、GitHub 仓库 URL 和本地文件路径三种来源。
扫描结果中的 BLOCKED、REVIEW、SAFE 是什么意思?
BLOCKED:发现高危漏洞,禁止安装;REVIEW:发现中危问题,需人工审查;SAFE:所有检查通过,可安全安装。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/skill-vetter/raw/index.md 读取 skill-vetter 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/skill-vetter/raw/index.md(查看排版版本)