skill-scanner
Skill Security Scanner — навык для статической проверки Agent Skills перед установкой. Его область — SKILL.md и связанные scripts: сканер ищет признаки prompt injection, вредоносные скрипты, чрезмерные разрешения, раскрытие секретов и supply-chain risks. Исходный SKILL.md прямо описывает его как инструмент проверки, а не как гарантию безопасности. Он подходит для случаев, когда нужно просмотреть названный навык, каталог навыка или набор файлов и получить структурированную оценку перед добавлением в рабочую среду. Для автоматического прохода используется scripts/scan_skill.py, который запускается командой uv run scripts/scan_skill.py <skill-directory>. Скрипт возвращает JSON с находками, URL, информацией о структуре и подсчётами по уровням серьёзности. До запуска проверяется наличие SKILL.md; дополнительно предлагается перечислить references и scripts. Если автоматический сканер не запускается, workflow предусматривает ручной анализ через Grep и reference-файлы. Для работы нужен установленный uv, поэтому этот prerequisite следует проверить заранее. Проверка состоит из нескольких независимых вопросов. Сначала сверяются frontmatter, наличие name и description, совпадение имени с каталогом и обоснованность allowed-tools. Затем анализируется контекст подозрительных фраз: ссылка на prompt injection может описывать обнаруживаемую угрозу и не означает, что сам навык выполняет атаку. Для поведения проверяются несоответствие описания инструкциям, попытки изменять конфигурацию агента, читать чужие credentials, устанавливать сторонние плагины или собирать данные вне задачи. Если у навыка есть scripts, каждый скрипт нужно прочитать полностью и отдельно оценить exfiltration, reverse shell, кражу credentials, опасный eval/exec, shell=True, конфигурационные изменения и зависимости PEP 723. Отдельный блок посвящён supply chain: нормальными отправными точками считаются GitHub, PyPI и официальная документация, а неизвестные домены, сокращённые ссылки, удалённая загрузка инструкций и выполнение скачанного кода требуют проверки. Permission-анализ сопоставляет инструменты с реальными инструкциями; Read, Grep и Glob оцениваются как низкорисковый профиль, а Bash требует отдельного обоснования. Результат должен разделять подтверждённые находки и элементы, которым нужна проверка. Уровень confidence учитывает контекст и ложные срабатывания: security-навык, который перечисляет инъекционные паттерны для обнаружения, не следует автоматически считать вредоносным.
Для чего подходит
- Проверка SKILL.md перед установкой
- Поиск prompt injection и секретов
- Анализ связанных скриптов и разрешений
Установка
Сначала прочитайте SKILL.md и scripts в исходном репозитории. Затем выполните команду в каталоге проекта:
npx skills add https://github.com/getsentry/skills/tree/main/skills/skill-scanner