Agent Skill 编码与开发

技能扫描器

AI代理技能的安全扫描器。在安装之前,检测Claude Code、Codex和MCP技能中的漏洞、恶意模式、安全风险、提示注入、数据泄露和供应链风险。

查看 GitHub 仓库 ↗ ⭐ 14,410 Stars

📌 Skill基础信息

  • Skill名称:SkillSpector
  • 简称:无公开信息
  • 来源:NVIDIA 官方
  • 运行宿主:Claude-Code CLI
  • 核心定位:用于在安装前对 AI Agent Skills(Claude Code、Codex、MCP 等)进行安全扫描,检测漏洞、恶意代码、数据泄露及供应链风险。

🧩 内部核心组成

SkillSpector 是一个安全扫描工具,其内部组成主要围绕安全检测引擎构建,包含以下核心部分:

  • 子Agent集合:【无公开信息】
  • 斜杠命令:【无公开信息】
  • MCP工具:【无公开信息】
  • 模板文件:【无公开信息】
  • Hooks钩子:【无公开信息】
  • 规则约束:内置多种安全检测规则,涵盖漏洞、恶意行为、提示词注入、数据泄露等风险模式。
  • 目录结构:【无公开信息】

🛠 安装与启用方式

关键安装步骤

  1. 确保已安装 Claude-Code CLI 环境。
  2. 执行安装命令:

```bash

skills install --user NVIDIA/SkillSpector

```

前置依赖

  • 需具备 skills 命令行工具(Claude-Code CLI 环境)。

启动方式

安装后可通过 Claude-Code CLI 调用 SkillSpector 进行扫描。


📋 标准工作流

  1. 用户输入:用户在 Claude-Code CLI 中触发 SkillSpector,指定待扫描的 Skill 路径或来源。
  2. 安全扫描:SkillSpector 自动解析目标 Skill 的代码、配置及依赖项。
  3. 规则匹配:基于内置安全规则库,检测潜在漏洞、恶意代码、数据泄露风险等。
  4. 生成报告:输出扫描结果,标记风险等级及具体问题位置。
  5. 用户决策:用户根据报告决定是否安装或使用该 Skill。

⚠️ 关键限制、缺陷、注意事项

  • 平台限制:仅支持 Claude-Code CLI,不支持其他 Agent 工具(如 Cursor、MCP 独立环境等)。
  • Token 消耗:【无公开信息】
  • 适用项目:适合对 AI Agent Skills 安全性要求较高的开发或部署场景。
  • 不适用项目:不适用于非 Claude-Code CLI 环境的 Skill 检测。
  • 已知坑点:【无公开信息】
  • 生产环境适用性:具备企业级安全扫描能力,可用于生产前检查,但需结合人工审计。

✅ 适用场景 & ❌ 不适合场景

✅ 适用场景:

  • 开发者在安装第三方 Skill 前进行安全审计。
  • 企业部署 AI Agent 前对供应链风险进行排查。
  • 需要对 Claude Code、Codex 或 MCP Skills 进行恶意代码检测的场景。

❌ 不适合场景:

  • 非 Claude-Code CLI 环境的 Skill 检测。
  • 对非 Skill 格式的通用代码仓库进行安全扫描(需专用 SAST 工具)。
  • 需要实时运行期监控的场景(仅为静态扫描)。

如何安装

skills install --user NVIDIA/SkillSpector

通用安装教程:在哪里输入上面的命令

上面的命令本质是在「终端 / 命令行」中调用技能管理器,把该 Skill 下载并注册到你的 AI 工具。各主流工具打开终端的位置不同,按下面操作即可:

  1. 打开工具自带的终端面板,或系统终端(macOS「终端」、Windows「PowerShell」、Linux「Terminal」)。
  2. 把上面的安装命令复制进去,回车运行,等待下载与注册完成。
  3. 重启或重新加载 AI 工具,让新安装的 Skill 被识别。
  4. 新建对话并触发:直接描述用途,或通过该工具的技能 / 斜杠菜单选中此 Skill。
Claude 桌面版(macOS / Windows)

桌面版没有内置命令行,Skill 需通过 Claude Code CLI 安装。打开系统终端,先执行 npm install -g @anthropic-ai/claude-code,再运行上面的安装命令;完成后完全退出并重新打开 Claude。

Claude Code(终端 CLI)

直接在项目目录的终端里运行上面的命令即可。也可先输入 claude 启动交互界面,再在对话中引用该 Skill(/ 斜杠菜单或直接描述用途)。

VS Code(含 GitHub Copilot)

打开终端面板:菜单「终端 → 新建终端」,或快捷键 Ctrl+`(macOS 为 ⌃+`)。在终端里运行上面的命令;装完后执行「重新加载窗口」(Ctrl+Shift+P → Reload Window),让 Copilot 等扩展识别新技能。

Cursor

底部「终端」面板(Ctrl+`)即是内置终端。粘贴运行上面的命令,完成后在命令面板执行「Reload Window」刷新,再开始对话。

Windsurf

底部「终端」面板运行命令;也可直接使用其内置 Agent 终端,在对话侧执行安装。

其他工具(ChatGPT、本地脚本等)

不支持本地终端的产品,可先在本机终端完成安装,再在对话中描述该 Skill 的能力让其调用;不同工具的命令格式请以其官方文档为准。

风险提示

✅ 低风险

自动扫描未发现高危命令、隐私抓取或数据外传行为。仍建议安装前快速浏览仓库代码。

相似 Skill 推荐

ECC 智能体系统
affaan-m/ECC
低风险

这是一个智能体性能优化系统,为Claude Code、Codex、Opencode、Cursor等提供技能、直觉、记忆、安全性和以研究为先的开发能力。

cc-switch 全能助手
farion1231/cc-switch
低风险

一款跨平台的桌面全能助手,适用于 Claude Code、Codex、OpenCode、OpenClaw、Grok Build 和 Hermes Agent。唯一官方网站:ccswitch.io

Ruflo
ruvnet/ruflo
低风险

Ruflo是一个多智能体编排平台,专为AI编码代理(如Claude Code、Cursor、Codex、Copilot、Gemini、Amp等12个以上)设计。当用户需要以下操作时使用此技能:(1)在项目中安装/初始化R

营销技能
coreyhaines31/marketingskills
低风险

为Claude Code和AI代理提供的营销技能,涵盖转化率优化(CRO)、文案撰写、搜索引擎优化(SEO)、数据分析和增长工程。