英伟达开源SkillSpector:一款让Agent Skill安全无处遁形的扫描利器

2026年6月26日

25

810

英伟达开源SkillSpector:一款让Agent Skill安全无处遁形的扫描利器

自Anthropic推出Agent Skills以来,各大厂商纷纷将自家产品封装成Skill供用户调用,一时间市面上的Skill数量激增。然而,这种便利的背后却隐藏着不容忽视的安全隐患——大多数用户在安装Skill时,往往只关注功能是否实用,几乎不会去审查其中是否存在恶意代码或安全漏洞。

令人警醒的安全现状

针对这一痛点,NVIDIA团队正式开源了SkillSpector——一款专门为Agent Skill设计的安全扫描工具。该工具能够在安装前对Skill进行全面体检,及时发现潜在的安全风险和恶意指令。项目一经发布便获得了广泛关注,目前已在GitHub上斩获超过10800颗Star。

全面的漏洞检测能力

NVIDIA团队公布了一组发人深省的数据:在对超过4万个Skill的样本分析中发现,约25%的Skill存在安全漏洞。更为触目惊心的是,带有可执行脚本的Skill,其漏洞发现率比普通Skill高出2.12倍。这一数据充分说明,随着Skill功能的日益复杂化,其安全风险也在同步攀升。

在Agent Skill生态飞速发展的今天,安全审计不应再被忽视——SkillSpector让每一次安装都多一份安心。

“AI安全观察”
🦞

JimoClaw — 桌面 AI Agent 工作台

让 AI 处理本地资料、操控浏览器,最终交付可直接使用的文档、表格与 PPT,而不只是一段回答。

下载桌面版

两阶段智能检测机制

SkillSpector内置了68种漏洞检测模式,覆盖17大安全类别,包括但不限于提示词注入、敏感数据外传、API密钥越权获取等常见攻击向量。工具支持多种扫描输入形式,无论是Git仓库地址、本地目录、压缩包还是单个SKILL.md文件,都能轻松应对。

便捷的集成方式

SkillSpector采用静态扫描与大模型判断相结合的 双阶段检测方案。第一阶段通过静态代码分析快速定位可疑内容,并将其与公开漏洞库进行匹配比对。第二阶段则借助大模型的上下文理解能力,对第一阶段的告警进行二次核实,有效过滤误报,将检测精度提升约87%。整个扫描过程完全基于代码静态分析,无需实际执行Skill,从根本上避免了潜在的安全风险。

🛡️

积墨 AI 安全隐患巡检系统

任务一键下达 · 隐患 AI 识别 · 整改全程留痕 · 报告一键生成。让安全巡检真正看得见、管得住、能闭环。

了解方案

如有侵权,请联系删除。

Related Articles

联系我们 试用咨询
小墨 AI