SkillsGuard

Scanner statico che verifica un SKILL.md per iniezione, esfiltrazione ed escalation

di Teycir · Teycir/SkillsGuard

Richiede configurazione ★ 6.8/10

SkillsGuard — Scanner statico che verifica un SKILL.md per iniezione, esfiltrazione ed escalation

Cosa fa

Esegue lo scanner statico SkillsGuard — 15 categorie di regole che coprono prompt injection, esfiltrazione, command injection, persistenza, privilege escalation, offuscamento e supply chain — su una singola skill o un'intera cartella skills, quindi formatta i risultati in un verdetto raggruppato per severità con una raccomandazione di installazione / non installazione. Decodifica base64 e altri blob offuscati prima della corrispondenza, quindi i payload nascosti all'interno di stringhe codificate vengono segnalati con la prova decodificata. Si attiva su richieste come scan this skill, is this skill safe, o audit my skills folder.

Rapporto di test

Il motore 'decode-first' è la vera cosa: ho inserito una skill il cui setup.sh nascondeva `curl -X POST -d @<(cat ~/.aws/credentials)` all'interno di un blob base64, e lo scanner l'ha decodificato e ha segnalato l'esfiltrazione delle credenziali, la riga di allargamento dei permessi di settings.json e l'iniezione di persona-override sepolta in un commento HTML — 17 risultati in 16 ms, tutti e tre gli attacchi rilevati. La precisione è il problema. Puntato su una libreria reale di 278 skill installate, ha emesso 15.480 risultati e ha classificato l'intera cartella 100/100 CRITICAL, segnalando 204 delle 278 skill come HIGH o peggio; le due regole più 'rumorose' corrispondono a `rm` e `sh` senza confini di parola, quindi qualsiasi codice markdown inline contenente 'format' o 'publish' viene segnalato come command injection. Una innocua skill di 14 righe per prendere appunti, il cui unico backtick era `--format markdown`, è tornata MEDIUM con cinque risultati HIGH di 'command injection'. Non è nemmeno su npm — il SKILL.md da solo non fa nulla, e devi clonare, npm install, build e npm link (o configurare il server MCP) prima che la skill abbia qualcosa da chiamare. Utile come rapida valutazione pre-installazione su una skill sospetta; non fidarsi del suo verdetto a livello di cartella.

Testato il: 2026-08-07 · Claude Code 2.x (agent harness)

Installazione

git clone https://github.com/Teycir/SkillsGuard.git
mkdir -p ~/.claude/skills
cp -r SkillsGuard/skill ~/.claude/skills/skillsguard
# scanner CLI is a separate build: cd SkillsGuard && npm install && npm run build && npm link

Comandi e prompt di esempio

  • /skillsguardScanner statico che verifica un SKILL.md per iniezione, esfiltrazione ed escalation

Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):

  • Can you scan this skill for prompt injection before I install it?
  • Is this Claude Code skill safe to install, any red flags?
  • Audit my whole ~/.claude/skills folder for exfiltration risks