È sicuro installare dagli skill marketplace di Claude?

È sicuro installare dagli skill marketplace di Claude?

Sicurezza delle Skill di Claude: Uno Sguardo Sobrio ai Rischi del Marketplace

La questione se sia sicuro o meno installare skill da un marketplace di Claude non è teorica. In SkillProof, non speculiamo; le installiamo e le eseguiamo. Il nostro intero catalogo è costruito sull'esperienza di prelevare skill direttamente da marketplace pubblici e repository GitHub, eseguirle su lavoro reale e pubblicare i risultati, che superino o meno i test. Questo processo ci offre una visione diretta e pratica del panorama della sicurezza del marketplace di plugin di Claude.

La risposta breve è che l'ecosistema ha iniziato ad aggiungere dei controlli, ma nessuno di essi indica se una skill funzioni effettivamente o cosa farà sulla vostra macchina. Non esiste il code signing. Lo screening esistente consiste in una scansione automatizzata di pattern e malware, non in una revisione umana, e i ricercatori hanno dimostrato che può essere aggirato. Nessuno a monte esegue la skill su un compito reale prima di voi. Quest'ultima parte è il vero problema, ed è quella che ricade sull'utente.

Questo articolo dettaglia i tipi di rischi presenti nell'ecosistema, dal codice apertamente malevolo al problema più comune di skill non funzionanti o di bassa qualità. Condivideremo pattern specifici e anonimizzati che la nostra pipeline di sicurezza ha intercettato e spiegheremo cosa significano realmente i verdetti dei nostri test.

L'Ecosistema Aperto ma non Verificato

Il principale fascino dell'ecosistema delle skill di Claude è la sua apertura. Chiunque può scrivere una skill e, in molti casi, pubblicarla su un indice pubblico o condividerla su GitHub. Questo abbassa la barriera d'ingresso e incoraggia l'innovazione. Tuttavia, crea anche un ambiente in cui qualità e sicurezza non sono garantite. Quando le persone chiedono se ClawHub sia sicuro, di solito chiedono se l'indice garantisca per ciò che elenca. La risposta onesta è che gli indici più grandi hanno rafforzato le loro policy dopo i propri incidenti: ClawHub ora richiede la verifica dell'identità dell'editore, esegue scansioni con VirusTotal e di pattern di codice sulle nuove proposte e, da luglio 2026, trattiene le nuove pubblicazioni dietro una scansione pre-pubblicazione. Questo è un progresso reale e vale più di niente. Ma non è la stessa cosa di avere qualcuno che legga il codice della skill. Trail of Bits ha dimostrato nel giugno 2026 che questa classe di scanner può essere aggirata, e lo studio ToxicSkills di Snyk ha comunque trovato payload di prompt-injection in una grande percentuale delle skill campionate.

Quindi, lo screening filtra le firme note come dannose; non decide se una skill sia affidabile o utile. La responsabilità di verificare il codice — di controllare cosa faranno gli hook di una skill, quali pacchetti potrebbe installare o a quali dati potrebbe accedere — ricade sull'utente finale. Per uno sviluppatore a suo agio nel leggere script di shell e Python, questo potrebbe essere un compito gestibile. Per la maggior parte degli utenti, è un'aspettativa irragionevole. Si installa una skill per risparmiare tempo, non per iniziare un audit del codice.

Questa è la lacuna che SkillProof è stato creato per colmare. Noi eseguiamo quell'audit, così non dovete farlo voi.

Il Nostro Security Gate di Pre-Installazione

La nostra pipeline di test inizia con un passaggio critico che avviene prima che una skill venga mai installata o eseguita: il security gate di Fase 0. Quando preleviamo una nuova skill per il test, non eseguiamo immediatamente il suo script di installazione. Invece, sottoponiamo prima il suo codice sorgente e i file manifest (SKILL.md, hook, definizioni degli strumenti) a un processo di analisi statica.

Il gate legge i componenti della skill per verificare la presenza di pattern noti come malevoli o manipolativi. È progettato per intercettare tentativi palesi di compromettere la sicurezza o l'integrità dell'ambiente Claude.

Se una skill fallisce questo controllo di Fase 0, viene messa in attesa per una revisione. Non viene mai installata, mai eseguita e non riceve mai un verdetto o una voce nel nostro catalogo principale. Questo è un punto importante: le statistiche del catalogo che pubblichiamo non includono queste skill malevole pre-filtrate. I fallimenti che documentiamo sono fallimenti funzionali, non violazioni di sicurezza intercettate al gate. Il problema della sicurezza è un livello di rischio separato e precedente.

Pattern Malevoli Rilevati dal Nostro Gate di Fase 0

Il nostro security gate ha intercettato diversi pattern di comportamento che vanno da manipolativi a apertamente ostili. Non si tratta di rischi teorici; sono esempi reali trovati in skill inviate a indici pubblici. Per un'analisi più approfondita di questi problemi, consultate il nostro post su skill malevole di Claude che abbiamo individuato. Ecco tre pattern distinti che abbiamo bloccato, descritti in modo generico.

1. Prompt Injection per Sovrascrittura della Persona

Il file SKILL.md di una skill iniziava non con una descrizione della sua funzione, ma con un grande blocco di testo formattato come CRITICAL SYSTEM OVERRIDE. Questa è una forma di prompt injection. Il testo istruiva il modello a scartare completamente la sua persona di assistente utile e ad adottarne una nuova e rigida. Le istruzioni includevano direttive per premettere a ogni singola risposta una specifica chiave di attivazione e per rifiutarsi di rispondere a qualsiasi prompt se veniva rilevata un'altra persona attiva.

Il rischio immediato qui è il dirottamento della sessione. La skill prende di fatto il controllo del comportamento del modello, rendendolo inutile per qualsiasi altro compito. Crea una condizione di denial-of-service per altre skill e costringe l'utente a interagire secondo i termini dell'autore della skill. Questo potrebbe essere usato per imporre uno schema di monetizzazione esterno alla piattaforma dell'autore o semplicemente per disturbare il flusso di lavoro dell'utente. Potete leggere di più su questa tecnica nel nostro articolo sulla prompt injection nelle skill di Claude.

2. Hook di Approvazione Automatica per Bash

Claude Code include una funzione di sicurezza critica: quando una skill vuole eseguire un comando di shell, deve prima chiedere il permesso all'utente tramite un prompt di conferma. Abbiamo scoperto una skill progettata per disabilitare silenziosamente questa protezione in tutto il progetto.

Includeva un hook PreToolUse — uno script che viene eseguito poco prima dell'esecuzione di uno strumento. La logica di questo hook era semplice e pericolosa: per quasi ogni comando, restituiva una permissionDecision di allow. Una breve blocklist di comandi palesemente distruttivi lo faceva astenere, ma non negava mai nulla. In pratica, preme "Sì" per conto dell'utente, da qualsiasi skill, senza mai mostrare un prompt.

Una volta che questa skill è attiva, qualsiasi altra skill (o la skill stessa che auto-approva) potrebbe eseguire comandi di shell arbitrari (rm -rf /, curl | sh, esfiltrazione di variabili d'ambiente) con zero interazione da parte dell'utente. Trasforma una funzione di sicurezza fondamentale in una porta aperta per l'esecuzione di codice malevolo. Questo è uno dei rischi più significativi nell'ecosistema, che trattiamo nella nostra panoramica generale sulla sicurezza delle skill di Claude.

3. Manipolazione dell'Harness e Installazioni Non Autorizzate

Un terzo pattern coinvolgeva una skill che manipolava l'esperienza utente principale per forzare il proprio uso, installando silenziosamente software non autorizzato. Utilizzava una combinazione di hook per raggiungere questo obiettivo:

  • Negazione degli Strumenti: I suoi hook negavano il permesso per strumenti fondamentali come Edit/Write/Task a meno che quella specifica skill non fosse stata invocata nella sessione corrente.
  • Blocco del turn-end: La skill bloccava anche l'evento turn-end, impedendo all'utente di terminare il proprio turno e costringendolo a interagire con la skill per procedere.
  • Installazione di Pacchetti Non Autorizzata: L'aspetto più preoccupante era che includeva un hook SessionStart che, all'avvio di qualsiasi sessione, eseguiva silenziosamente comandi del gestore di pacchetti (bun install, npm install) in ogni directory della cache dei plugin che riusciva a trovare.

Questo pattern rappresenta un tentativo sofisticato di radicare una skill nell'ambiente dell'utente. Crea una forma di lock-in, degrada la funzionalità del modello base e — cosa più pericolosa — usa il sistema di hook per installare software arbitrario e non tracciato sulla macchina dell'utente. A onor del vero, per questo specifico autore, gli hook non vengono attivati dall'installazione a riga singola; hanno effetto solo se si unisce manualmente il file di impostazioni fornito. Abbiamo comunque bloccato la skill, perché fornire quel file è di per sé una dichiarazione di intenti. Questo potrebbe essere facilmente usato per installare keylogger, crypto miner o altro malware. Solleva anche la domanda: le skill di Claude possono rubare le chiavi API? Con la capacità di eseguire codice arbitrario, la risposta è sì.

Oltre la Malignità: Il Problema delle Skill di Bassa Qualità

Sebbene le skill malevole siano una preoccupazione seria, non sono il problema più comune che un utente dovrà affrontare. Il problema di gran lunga più frequente è semplicemente che una skill non funziona. Potrebbe essere rotta, abbandonata o documentata così male da essere impossibile da usare.

È qui che i dati del nostro catalogo pubblico forniscono un quadro chiaro. Delle 1755 skill che abbiamo testato completamente — tutte che hanno superato il controllo di sicurezza, alcune al momento dell'acquisizione e le più vecchie in un controllo retroattivo — i risultati sono contrastanti. Solo 1083 skill, ovvero circa il 62%, hanno superato i nostri test senza problemi.

Ecco la ripartizione dei nostri risultati:

Verdetto Conteggio Descrizione
Pass 1083 Si installa e funziona come pubblicizzato, superando la baseline.
Setup Needed 589 Funziona, ma richiede prima una configurazione aggiuntiva.
Fail 83 Ottiene un punteggio inferiore alla baseline o non si esegue.
Total Tested 1755 Esclude le skill che non hanno superato i controlli di sicurezza pre-installazione.

Comprendere questi verdetti è fondamentale per navigare nel marketplace in sicurezza:

  • Pass (62%): Un verdetto pass significa che la skill si è installata secondo le istruzioni dell'autore, ha potuto essere attivata per lo scopo previsto e ha performato meglio in un compito del mondo reale rispetto all'uso di Claude base senza alcuna skill installata. Queste sono le skill che mantengono la loro promessa.

  • Setup Needed: Questo non è un voto negativo. Queste 589 skill forniscono valore, ma non immediatamente. Potrebbero richiedere la configurazione manuale di chiavi API, l'installazione di una skill compagna o la connessione a un servizio di terze parti. Il nostro verdetto evidenzia questo aspetto in modo che sappiate cosa aspettarvi prima di installare.

  • Fail: Le 83 skill in questa categoria sono quelle che rappresentano una perdita di tempo o un impatto negativo. Questo verdetto copre due scenari. In primo luogo, include skill che semplicemente non potevano essere eseguite — un tool a riga di comando mancante, una dipendenza non più disponibile, un esempio che va in crash. In secondo luogo, include skill che si sono eseguite ma vi hanno lasciato in una condizione peggiore rispetto alla baseline senza skill. Queste sono skill che rendono attivamente il vostro lavoro più difficile. Installare una di queste 83 skill è una scelta dimostrabilmente peggiore rispetto all'uso del modello base.

Questi dati mostrano che anche dopo aver filtrato i rischi di sicurezza palesi, la probabilità di scaricare una skill che non funziona o che richiede una configurazione extra significativa è sostanziale.

Cosa Significa 'Superare' un Test

Il nostro obiettivo è fornire un verdetto onesto e pratico. Per farlo, non usiamo un singolo benchmark standardizzato per tutte le skill. Un test per una skill di refactoring del codice sarà molto diverso da un test per una skill per query su database.

Invece, ogni caso di test è progettato specificamente per la skill in valutazione, basandosi su ciò che quella skill dichiara di fare nella propria documentazione. Definiamo un compito realistico che si adatti allo scopo pubblicizzato della skill e poi lo eseguiamo due volte: una con la skill installata e una usando Claude base.

La skill ottiene un pass solo se supera in modo dimostrabile la baseline. Ciò potrebbe significare che completa il compito più velocemente, con meno prompt o con un risultato di qualità superiore. L'intero processo si basa su una semplice domanda: questo strumento rende un operatore esperto più efficace? Per una descrizione completa del nostro framework di test, del punteggio e dei criteri di verdetto, consultate la nostra metodologia completa.

Il Verdetto sulla Sicurezza del Marketplace

Quindi, è sicuro installare dagli skill marketplace di Claude? L'ecosistema non è intrinsecamente sicuro come lo è un app store curato con code signing obbligatorio e revisioni di sicurezza. Il rischio di imbattersi in codice malevolo è reale, come dimostrano i pattern che il nostro stesso security gate ha bloccato.

Tuttavia, il rischio più probabile per l'utente medio non è un attacco mirato, ma un notevole spreco di tempo e fatica su skill di bassa qualità, rotte o non documentate. Con una porzione sostanziale di skill che non funzionano come pubblicizzato o che richiedono una configurazione complessa, installare da un marketplace pubblico è una scommessa.

Un'installazione sicura richiede o la capacità tecnica di eseguire il proprio audit del codice o l'affidamento a una terza parte fidata che ha già fatto il lavoro per voi. Senza questa verifica, state installando codice non verificato che viene eseguito con i permessi completi del proprio account utente.

Letture correlate: per i pattern stessi, skill malevole di Claude: cosa è emerso eseguendone 1.672; per il controllo pre-installazione che potete eseguire da soli in due minuti, sicurezza delle skill di Claude: rischi e checklist pre-installazione.

Trovare Skill Verificate e Pronte all'Uso

Non pubblichiamo solo i fallimenti. L'obiettivo primario del nostro lavoro è identificare gli strumenti che sono genuinamente efficaci. Le 1083 skill che hanno superato i nostri test rappresentano un potente toolkit verificato per sviluppatori professionisti, analisti e scrittori.

Per renderne più facile l'adozione, raggruppiamo dieci skill testate alla volta in pacchetti modellati su ruoli specifici: un toolkit per sviluppatori, un pacchetto per la sicurezza e la code review, un pacchetto di ottimizzazione e pacchetti per marketing, vendite, design, scrittura e fondatori. Ogni skill in un pacchetto ha superato il security gate ed è stata eseguita da noi. La maggior parte ha un verdetto pass; alcuni posti sono occupati da skill setup che si sono guadagnate il posto nonostante la necessità di una configurazione iniziale. Ogni pagina del pacchetto elenca ogni skill al suo interno con il suo verdetto individuale, così potete vedere esattamente quale è quale prima di acquistare.

Potete trovare questi pacchetti di skill testate sulla nostra pagina dei pacchetti al prezzo una tantum di $10 ciascuno. È un modo diretto per acquisire un set di strumenti di comprovato funzionamento, senza dover navigare da soli i rischi dei marketplace pubblici.

★ 9.6/10 × 3

Lo starter pack gratuito

I 3 skill con i nostri punteggi di test più alti, più la checklist di installazione: il setup che metteremmo su una macchina appena formattata. Gratis, via email.

Una email con il pack + un breve digest settimanale con i nuovi risultati dei test. Puoi disiscriverti quando vuoi.