
Jsou tržiště Claude skillů bezpečná pro instalaci?
Bezpečnost Claude skillů: Střízlivý pohled na rizika tržišť
Otázka, zda je bezpečné instalovat skilly z tržiště Claude skillů, není teoretická. V SkillProof nespekulujeme; instalujeme je a spouštíme. Celý náš katalog je postaven na zkušenostech se stahováním skillů přímo z veřejných tržišť a repozitářů na GitHubu, jejich spouštěním na reálné práci a publikováním výsledků, ať už projdou, nebo ne. Tento proces nám dává přímý, praktický pohled na stav bezpečnosti na tržišti Claude pluginů.
Stručná odpověď je, že ekosystém začal přidávat kontroly, ale žádná z nich vám neřekne, zda skill skutečně funguje nebo co udělá na vašem počítači. Neexistuje žádné podepisování kódu. Existující prověřování je automatizované skenování vzorců a malwaru, nikoli lidská kontrola, a výzkumníci ukázali, že jej lze obejít. Nikdo upstream nespustí skill na reálném úkolu před vámi. Tato poslední část je celý problém a je to ta část, která dopadá na uživatele.
Tento článek podrobně popisuje druhy rizik přítomných v ekosystému, od vyloženě škodlivého kódu po častější problém nefunkčních nebo nekvalitních skillů. Podělíme se o konkrétní, anonymizované vzorce, které naše bezpečnostní pipeline zachytila, a vysvětlíme, co naše testovací verdikty skutečně znamenají.
Otevřený, ale neprověřený ekosystém
Hlavní přitažlivost ekosystému Claude skillů je jeho otevřenost. Kdokoli může napsat skill a v mnoha případech ho publikovat ve veřejném indexu nebo sdílet na GitHubu. To snižuje bariéru vstupu a podporuje inovace. Zároveň to však vytváří prostředí, kde kvalita a bezpečnost nejsou zaručeny. Když se lidé ptají, zda je ClawHub bezpečný, obvykle se ptají, zda se index zaručuje za to, co uvádí. Upřímná odpověď je, že větší indexy zpřísnily pravidla po vlastních incidentech: ClawHub nyní vyžaduje ověření identity vydavatele, spouští na příspěvcích skenování VirusTotal a kódových vzorců a od července 2026 pozdržuje nová publikování za předpublikačním skenem. To je reálné a má to svou hodnotu. Není to ale totéž, jako by si někdo skill přečetl. Trail of Bits v červnu 2026 ukázal, že tuto třídu skenerů lze obejít, a studie ToxicSkills od Snyk stále nacházela payloady pro prompt-injection ve velkém podílu vzorkovaných skillů.
Prověřování tedy filtruje známé špatné signatury; nerozhoduje o tom, zda je skill důvěryhodný nebo užitečný. Odpovědnost za prověření kódu – za kontrolu toho, co budou dělat hooky skillu, jaké balíčky může instalovat nebo k jakým datům může přistupovat – padá na koncového uživatele. Pro vývojáře, který je zvyklý číst shell skripty a Python, to může být zvládnutelný úkol. Pro většinu uživatelů je to nepřiměřené očekávání. Skill si instalujete, abyste ušetřili čas, ne abyste zahájili audit kódu.
Toto je mezera, kterou byl SkillProof vytvořen, aby zaplnil. My tento audit provádíme za vás.
Naše bezpečnostní brána před instalací
Naše testovací pipeline začíná kritickým krokem, který probíhá předtím, než je skill vůbec nainstalován nebo spuštěn: bezpečnostní bránou Fáze 0. Když stáhneme nový skill k testování, nespustíme okamžitě jeho instalační skript. Místo toho nejprve podrobíme jeho zdrojový kód a manifest soubory (SKILL.md, hooky, definice nástrojů) procesu statické analýzy.
Brána čte komponenty skillu a hledá známé škodlivé nebo manipulativní vzorce. Je navržena tak, aby zachytila zjevné pokusy o kompromitaci bezpečnosti nebo integrity prostředí Claude.
Pokud skill touto kontrolou Fáze 0 neprojde, je pozdržen k revizi. Nikdy není instalován, nikdy spuštěn a nikdy neobdrží verdikt ani záznam v našem hlavním katalogu. To je důležitý bod: statistiky katalogu, které publikujeme, nezahrnují tyto předem prověřené škodlivé skilly. Selhání, která dokumentujeme, jsou funkční selhání, nikoli bezpečnostní narušení zachycená na bráně. Bezpečnostní problém je samostatná, předcházející vrstva rizika.
Škodlivé vzorce zachycené naší bránou Fáze 0
Naše bezpečnostní brána zachytila několik vzorců chování, které sahají od manipulativních po otevřeně nepřátelské. Nejde o teoretická rizika; jsou to reálné příklady nalezené ve skillech odeslaných do veřejných indexů. Pro hlubší pohled na tyto problémy se podívejte na náš příspěvek o škodlivých Claude skillech, které jsme zachytili. Zde jsou tři odlišné vzorce, které jsme zablokovali, popsány obecně.
1. Prompt Injection pro přepsání persony
Soubor SKILL.md jednoho skillu nezačínal popisem jeho funkce, ale velkým blokem textu formátovaným jako CRITICAL SYSTEM OVERRIDE. Jedná se o formu prompt injection. Text instruoval model, aby zcela opustil svou personu nápomocného asistenta a přijal novou, rigidní. Instrukce zahrnovaly příkazy prefixovat každou odpověď specifickým aktivačním klíčem a odmítnout odpovědět na jakýkoli prompt, pokud byla detekována aktivní jiná persona.
Okamžitým rizikem je zde únos session (session hijacking). Skill efektivně přebírá kontrolu nad chováním modelu, čímž ho činí nepoužitelným pro jakýkoli jiný úkol. Vytváří stav odepření služby (denial-of-service) pro ostatní skilly a nutí uživatele interagovat za podmínek autora skillu. To by mohlo být použito k vynucení vlastního monetizačního schématu autora mimo platformu nebo jednoduše k narušení pracovního postupu uživatele. Více o této technice si můžete přečíst v našem článku o prompt injection v Claude skillech.
2. Hook pro automatické schvalování v Bashi
Claude Code obsahuje kritickou bezpečnostní funkci: když chce skill spustit příkaz v shellu, musí nejprve požádat uživatele o povolení prostřednictvím potvrzovacího dialogu. Objevili jsme skill, který byl navržen tak, aby tiše deaktivoval tuto ochranu v celém projektu.
Obsahoval PreToolUse hook – skript, který se spouští těsně před spuštěním nástroje. Logika tohoto hooku byla jednoduchá a nebezpečná: pro v podstatě každý příkaz vracel permissionDecision s hodnotou allow. Krátký blocklist zjevně destruktivních příkazů ho přiměl zdržet se, ale nikdy nic nezamítl. V praxi mačká „Ano“ jménem uživatele, z jakéhokoli skillu, aniž by se kdy zobrazil dialog.
Jakmile je tento skill aktivní, jakýkoli jiný skill (nebo samotný auto-schvalovací skill) by mohl spouštět libovolné příkazy v shellu (rm -rf /, curl | sh, exfiltrace proměnných prostředí) s nulovou interakcí uživatele. Mění klíčovou bezpečnostní funkci v otevřené dveře pro spouštění škodlivého kódu. Toto je jedno z nejvýznamnějších rizik v ekosystému, kterému se věnujeme v našem obecném přehledu bezpečnosti Claude skillů.
3. Manipulace s prostředím a neautorizované instalace
Třetí vzorec zahrnoval skill, který manipuloval se základním uživatelským zážitkem, aby si vynutil vlastní použití, a přitom tiše instaloval neautorizovaný software. K dosažení tohoto cíle používal kombinaci hooků:
- Odepření nástrojů: Jeho hooky by odepřely povolení pro základní nástroje jako
Edit/Write/Task, pokud nebyl v aktuální session vyvolán právě tento specifický skill. - Blokování konce tahu: Skill by také blokoval událost
turn-end, čímž by uživateli zabránil dokončit svůj tah a nutil ho interagovat se skillem, aby mohl pokračovat. - Neautorizovaná instalace balíčků: Nejznepokojivější bylo, že obsahoval
SessionStarthook, který při zahájení jakékoli session tiše spouštěl příkazy správce balíčků (bun install,npm install) ve všech adresářích cache pluginů, které našel.
Tento vzorec představuje sofistikovaný pokus o zakořenění skillu v prostředí uživatele. Vytváří formu závislosti (lock-in), zhoršuje funkčnost základního modelu a – co je nejnebezpečnější – používá systém hooků k instalaci libovolného, nesledovaného softwaru na počítač uživatele. Abychom byli spravedliví k tomuto konkrétnímu autorovi, hooky nejsou zapojeny jedním instalačním příkazem; projeví se pouze tehdy, pokud si sami sloučíte dodaný soubor s nastavením. Skill jsme přesto pozdrželi, protože samotné dodání tohoto souboru je vyjádřením záměru. To by se dalo snadno použít k instalaci keyloggerů, těžařů kryptoměn nebo jiného malwaru. To také vyvolává otázku: mohou Claude skilly krást API klíče? Se schopností spouštět libovolný kód je odpověď ano.
Mimo zlobu: Problém nekvalitních skillů
Ačkoli jsou škodlivé skilly vážným problémem, nejsou nejčastějším problémem, se kterým se uživatel setká. Mnohem častějším problémem je prostě to, že skill nefunguje. Může být rozbitý, opuštěný nebo tak špatně zdokumentovaný, že je nemožné ho použít.
Zde naše data z veřejného katalogu poskytují jasný obrázek. Z 1755 skillů, které jsme plně otestovali – všechny prošly bezpečnostní kontrolou, některé při přijetí a starší v retroaktivní kontrole – jsou výsledky smíšené. Pouze 1083 skillů, tedy asi 62 %, prošlo našimi testy napoprvé.
Zde je rozpis našich zjištění:
| Verdikt | Počet | Popis |
|---|---|---|
| Prošel | 1083 | Nainstaluje se a funguje, jak je inzerováno, překonává baseline. |
| Vyžaduje nastavení | 589 | Funguje, ale nejprve vyžaduje dodatečnou konfiguraci. |
| Neprošel | 83 | Dosahuje horších výsledků než baseline nebo se nespustí. |
| Celkem testováno | 1755 | Nezahrnuje skilly, které neprošly bezpečnostní kontrolou před instalací. |
Pochopení těchto verdiktů je klíčové pro bezpečnou navigaci na tržišti:
Prošel (62 %): Verdikt
passznamená, že se skill nainstaloval podle pokynů autora, mohl být spuštěn pro svůj zamýšlený účel a na reálném úkolu si vedl lépe než použití čistého Claude bez nainstalovaného skillu. To jsou skilly, které plní svůj slib.Vyžaduje nastavení: Toto není známka selhání. Těchto 589 skillů poskytuje hodnotu, ale ne hned po instalaci. Mohou vyžadovat ruční konfiguraci API klíčů, instalaci doprovodného skillu nebo připojení ke službě třetí strany. Náš verdikt to zdůrazňuje, abyste věděli, co očekávat před instalací.
Neprošel: Těchto 83 skillů v této kategorii představuje ztracený čas nebo negativní dopad. Tento verdikt pokrývá dva scénáře. Zaprvé, zahrnuje skilly, které prostě nešlo spustit – chybějící nástroj příkazové řádky, mrtvá závislost, příklad, který padá. Zadruhé, zahrnuje skilly, které se spustily, ale zanechaly vás v horší situaci než baseline bez skillu. Jsou to skilly, které vám aktivně ztěžují práci. Instalace jednoho z těchto 83 skillů je prokazatelně horší volbou než použití základního modelu.
Tato data ukazují, že i po odfiltrování zjevných bezpečnostních rizik je vaše šance na stažení skillu, který buď nefunguje, nebo vyžaduje významné dodatečné nastavení, značná.
Co znamená „projít“ testem
Naším cílem je poskytnout upřímný, praktický verdikt. Abychom toho dosáhli, nepoužíváme jediný, standardizovaný benchmark pro všechny skilly. Test pro skill na refaktorizaci kódu bude vypadat velmi odlišně od testu pro skill na databázové dotazy.
Místo toho je každý testovací případ navržen specificky pro hodnocený skill, na základě toho, co tento skill tvrdí ve své vlastní dokumentaci. Definujeme realistický úkol, který odpovídá inzerovanému účelu skillu, a poté ho spustíme dvakrát: jednou s nainstalovaným skillem a jednou s použitím čistého Claude.
Skill získá verdikt pass pouze tehdy, pokud prokazatelně překoná baseline. To může znamenat, že úkol splní rychleji, s menším počtem promptů nebo s kvalitnějším výsledkem. Celý proces je založen na jednoduché otázce: činí tento nástroj zkušeného operátora efektivnějším? Pro kompletní popis našeho testovacího frameworku, bodování a kritérií pro verdikty se podívejte na naši plnou metodologii.
Verdikt o bezpečnosti tržiště
Jsou tedy tržiště Claude skillů bezpečná pro instalaci? Ekosystém není ze své podstaty bezpečný tak, jak je bezpečný kurátorovaný app store s povinným podepisováním kódu a bezpečnostními revizemi. Riziko setkání se škodlivým kódem je reálné, jak dokazují vzorce, které zablokovala naše vlastní bezpečnostní brána.
Pravděpodobnějším rizikem pro průměrného uživatele však není cílený útok, ale značná ztráta času a úsilí na nekvalitních, rozbitých nebo nezdokumentovaných skillech. Vzhledem k tomu, že značná část skillů nefunguje, jak je inzerováno, nebo vyžaduje složité nastavení, je instalace z veřejného tržiště sázkou do loterie.
Bezpečná instalace vyžaduje buď technickou schopnost provést vlastní audit kódu, nebo spolehnutí se na důvěryhodnou třetí stranu, která tuto práci udělala za vás. Bez tohoto prověření instalujete neauditovaný kód, který se spouští s plnými oprávněními vašeho uživatelského účtu.
Související čtení: o samotných vzorcích, škodlivé Claude skilly: co odhalilo spuštění 1 672 z nich; o kontrole před instalací, kterou si můžete sami spustit za dvě minuty, bezpečnost Claude skillů: rizika a checklist před instalací.
Jak najít prověřené a připravené skilly
Nepublikujeme jen selhání. Hlavním cílem naší práce je identifikovat nástroje, které jsou skutečně efektivní. 1083 skillů, které prošly našimi testy, představuje silnou, prověřenou sadu nástrojů pro profesionální vývojáře, analytiky a autory.
Abychom usnadnili jejich přijetí, seskupujeme deset testovaných skillů do balíčků zaměřených na role: sada nástrojů pro vývojáře, balíček pro bezpečnost a revizi kódu, optimalizační balíček a balíčky pro marketing, prodej, design, psaní a zakladatele. Každý skill v balíčku prošel bezpečnostní bránou a byl námi spuštěn. Většina má verdikt pass; několik míst je pro skilly s verdiktem setup, které si své místo zasloužily i přes nutnost počáteční konfigurace. Každá stránka balíčku uvádí všechny skilly uvnitř s jejich individuálním verdiktem, takže před nákupem přesně vidíte, který je který.
Tyto balíčky testovaných skillů najdete na naší stránce s balíčky za jednorázovou cenu 10 $ za každý. Je to přímočarý způsob, jak získat sadu nástrojů, které prokazatelně fungují, aniž byste museli sami procházet riziky veřejných tržišť.
★ 9.6/10 × 3
Startovací balíček zdarma
3 skills s nejvyšším skóre z našich testů plus instalační checklist — sestava, kterou bychom nasadili na čistý stroj. Zdarma, e-mailem.