Zijn Claude skill-marketplaces veilig om te installeren?

Zijn Claude skill-marketplaces veilig om te installeren?

Claude Skill-veiligheid: Een Nuchtere Blik op Marktplaatsrisico's

De vraag of het veilig is om skills te installeren vanaf een Claude skill-marketplace is geen theoretische. Bij SkillProof speculeren we niet; we installeren en draaien ze. Onze volledige catalogus is gebaseerd op de ervaring van het direct ophalen van skills van publieke marketplaces en GitHub-repositories, ze te gebruiken voor echt werk, en de resultaten te publiceren, of ze nu slagen of falen. Dit proces geeft ons een directe, praktische kijk op het veiligheidslandschap van de Claude plugin-marketplace.

Het korte antwoord is dat het ecosysteem is begonnen met het toevoegen van controles, maar geen daarvan vertelt je of een skill daadwerkelijk werkt of wat het op je machine zal doen. Er is geen code signing. De screening die wel bestaat, is geautomatiseerde patroon- en malwarescanning, geen menselijke review, en onderzoekers hebben aangetoond dat deze omzeild kan worden. Niemand upstream draait de skill op een echte taak voordat jij dat doet. Dat laatste is het hele probleem, en het is het deel dat bij de gebruiker terechtkomt.

Dit artikel beschrijft de soorten risico's die in het ecosysteem aanwezig zijn, van ronduit kwaadaardige code tot het vaker voorkomende probleem van niet-functionele of kwalitatief slechte skills. We zullen specifieke, geanonimiseerde patronen delen die onze security pipeline heeft onderschept en uitleggen wat onze testoordelen daadwerkelijk betekenen.

Het Open maar Niet-Geverifieerde Ecosysteem

De primaire aantrekkingskracht van het Claude skills-ecosysteem is de openheid. Iedereen kan een skill schrijven en deze in veel gevallen publiceren in een publieke index of delen op GitHub. Dit verlaagt de drempel voor toegang en moedigt innovatie aan. Het creëert echter ook een omgeving waarin kwaliteit en veiligheid niet gegarandeerd zijn. Wanneer mensen vragen of ClawHub veilig is, vragen ze meestal of de index instaat voor wat erin staat. Het eerlijke antwoord is dat de grotere indexen de regels hebben aangescherpt na hun eigen incidenten: ClawHub vereist nu identiteitsverificatie van de uitgever, voert VirusTotal- en codepatroonscans uit op inzendingen, en houdt sinds juli 2026 nieuwe publicaties tegen voor een pre-publicatiescan. Dat is reëel, en het is meer waard dan niets. Het is echter niet hetzelfde als iemand die de skill leest. Trail of Bits toonde in juni 2026 aan dat dit type scanner omzeild kan worden, en de ToxicSkills-studie van Snyk vond nog steeds prompt-injection payloads in een groot deel van de onderzochte skills.

De screening filtert dus bekende slechte signatures; het bepaalt niet of een skill betrouwbaar of nuttig is. De verantwoordelijkheid voor het controleren van de code – het checken wat de hooks van een skill doen, welke packages het kan installeren, of tot welke data het toegang kan krijgen – ligt bij de eindgebruiker. Voor een ontwikkelaar die vertrouwd is met het lezen van shellscripts en Python, is dit misschien een beheersbare taak. Voor de meeste gebruikers is dit een onredelijke verwachting. Je installeert een skill om tijd te besparen, niet om een code-audit te starten.

Dit is het gat dat SkillProof is gebouwd om te vullen. Wij voeren die audit uit, zodat jij dat niet hoeft te doen.

Onze Pre-Installatie Security Gate

Onze testpipeline begint met een kritieke stap die plaatsvindt voordat een skill ooit wordt geïnstalleerd of uitgevoerd: de Stage 0 security gate. Wanneer we een nieuwe skill ophalen om te testen, voeren we niet onmiddellijk het installatiescript uit. In plaats daarvan onderwerpen we eerst de broncode en manifestbestanden (SKILL.md, hooks, tooldefinities) aan een statisch analyseproces.

De gate leest de componenten van de skill om te controleren op bekende kwaadaardige of manipulatieve patronen. Het is ontworpen om openlijke pogingen te onderscheppen om de veiligheid of integriteit van de Claude-omgeving te compromitteren.

Als een skill niet door deze Stage 0-check komt, wordt deze achtergehouden voor review. Het wordt nooit geïnstalleerd, nooit uitgevoerd en krijgt nooit een oordeel of een vermelding in onze hoofdcatalogus. Dit is een belangrijk punt: de catalogusstatistieken die we publiceren, bevatten deze vooraf gescreende kwaadaardige skills niet. De 'failures' die we documenteren zijn functionele storingen, geen beveiligingsinbreuken die bij de gate zijn onderschept. Het veiligheidsprobleem is een afzonderlijke, voorafgaande risicolaag.

Kwaadaardige Patronen Onderschept door Onze Stage 0 Gate

Onze security gate heeft verschillende gedragspatronen onderschept die variëren van manipulatief tot openlijk vijandig. Dit zijn geen theoretische risico's; het zijn reële voorbeelden gevonden in skills die zijn ingediend bij publieke indexen. Voor een diepere duik in deze problemen, zie onze post over kwaadaardige Claude skills die we hebben onderschept. Hier zijn drie verschillende patronen die we hebben geblokkeerd, generiek beschreven.

1. Persona-Override Prompt Injection

Het SKILL.md-bestand van een skill begon niet met een beschrijving van zijn functie, maar met een groot tekstblok geformatteerd als een CRITICAL SYSTEM OVERRIDE. Dit is een vorm van prompt injection. De tekst instrueerde het model om zijn behulpzame assistent-persona volledig te verwerpen en een nieuwe, rigide persona aan te nemen. De instructies bevatten directieven om elk antwoord te prefixen met een specifieke activatiesleutel en om te weigeren een prompt te beantwoorden als een andere persona als actief werd gedetecteerd.

Het onmiddellijke risico hier is session hijacking. De skill neemt effectief de controle over het gedrag van het model over, waardoor het onbruikbaar wordt voor elke andere taak. Het creëert een denial-of-service-conditie voor andere skills en dwingt de gebruiker om te interageren op de voorwaarden van de auteur van de skill. Dit kan worden gebruikt om het eigen off-platform verdienmodel van een auteur af te dwingen of simpelweg om de workflow van de gebruiker te verstoren. Je kunt meer lezen over deze techniek in ons artikel over prompt injection in Claude skills.

2. Bash Auto-Approve Hook

Claude Code bevat een kritieke beveiligingsfunctie: wanneer een skill een shell-commando wil uitvoeren, moet het eerst de gebruiker om toestemming vragen via een bevestigingsprompt. We ontdekten een skill die was ontworpen om deze bescherming stilzwijgend uit te schakelen voor het hele project.

Het bevatte een PreToolUse-hook — een script dat wordt uitgevoerd net voordat een tool wordt uitgevoerd. De logica van deze hook was eenvoudig en gevaarlijk: voor vrijwel elk commando gaf het een permissionDecision van allow terug. Een korte blocklist van overduidelijk destructieve commando's zorgde ervoor dat het zich onthield, maar het weigerde nooit iets. In de praktijk drukt het namens de gebruiker op "Ja", vanuit elke skill, zonder ooit een prompt te tonen.

Zodra deze skill actief is, kan elke andere skill (of de automatisch goedkeurende skill zelf) willekeurige shell-commando's uitvoeren (rm -rf /, curl | sh, het exfiltreren van omgevingsvariabelen) zonder enige gebruikersinteractie. Het verandert een kernbeveiligingsfunctie in een open deur voor de uitvoering van kwaadaardige code. Dit is een van de belangrijkste risico's in het ecosysteem, dat we behandelen in ons algemene overzicht van Claude skills-veiligheid.

3. Harness-manipulatie en Ongeautoriseerde Installaties

Een derde patroon betrof een skill die de kerngebruikerservaring manipuleerde om zijn eigen gebruik af te dwingen, terwijl het stilletjes ongeautoriseerde software installeerde. Het gebruikte een combinatie van hooks om dit te bereiken:

  • Tool Denial: De hooks weigerden toestemming voor fundamentele tools zoals Edit/Write/Task, tenzij die specifieke skill in de huidige sessie was aangeroepen.
  • Turn-End Blocking: De skill blokkeerde ook het turn-end-event, waardoor de gebruiker zijn beurt niet kon afmaken en gedwongen werd met de skill te interageren om verder te gaan.
  • Unauthorized Package Installation: Het meest zorgwekkende was dat het een SessionStart-hook bevatte die, bij het starten van elke sessie, stilletjes package manager-commando's (bun install, npm install) uitvoerde in elke plugin cache-directory die het kon vinden.

Dit patroon vertegenwoordigt een geavanceerde poging om een skill te verankeren in de omgeving van de gebruiker. Het creëert een vorm van lock-in, vermindert de functionaliteit van het basismodel, en – het gevaarlijkst – gebruikt het hook-systeem om willekeurige, niet-gevolgde software op de machine van de gebruiker te installeren. Eerlijkheidshalve moet gezegd worden dat de hooks niet worden geactiveerd door de one-line install; ze treden alleen in werking als je het meegeleverde instellingenbestand zelf merget. We hebben de skill desondanks tegengehouden, omdat het meeleveren van dat bestand überhaupt een intentieverklaring is. Dit kan gemakkelijk worden gebruikt om keyloggers, crypto miners of andere malware te installeren. Het roept ook de vraag op: kunnen Claude skills API-keys stelen? Met de mogelijkheid om willekeurige code uit te voeren, is het antwoord ja.

Voorbij Kwaadwilligheid: Het Probleem van Slechte Kwaliteit

Hoewel kwaadaardige skills een serieuze zorg zijn, zijn ze niet het meest voorkomende probleem waarmee een gebruiker te maken krijgt. Het veel frequentere probleem is simpelweg dat een skill niet werkt. Het kan kapot zijn, verlaten, of zo slecht gedocumenteerd dat het onmogelijk te gebruiken is.

Dit is waar onze openbare catalogusdata een duidelijk beeld geven. Van de 1755 skills die we volledig hebben getest — die allemaal door de security screening zijn gekomen, sommige bij binnenkomst en de oudere in een retroactieve controle — zijn de resultaten gemengd. Slechts 1083 skills, ofwel ongeveer 62%, slaagden direct voor onze tests.

Hier is de uitsplitsing van onze bevindingen:

Oordeel Aantal Beschrijving
Pass 1083 Installeert en werkt zoals geadverteerd, presteert beter dan de baseline.
Setup Needed 589 Werkt, maar vereist eerst extra configuratie.
Fail 83 Scoort onder de baseline of kan niet worden uitgevoerd.
Totaal Getest 1755 Exclusief skills die de pre-installatie security checks niet hebben doorstaan.

Het begrijpen van deze oordelen is essentieel om veilig door de marketplace te navigeren:

  • Pass (62%): Een pass-oordeel betekent dat de skill is geïnstalleerd volgens de instructies van de auteur, kon worden geactiveerd voor het beoogde doel, en beter presteerde op een real-world taak dan het gebruik van Claude zonder skill. Dit zijn de skills die hun belofte waarmaken.

  • Setup Needed: Dit is geen onvoldoende. Deze 589 skills bieden wel waarde, maar niet direct uit de doos. Ze kunnen handmatige configuratie van API-keys, de installatie van een bijbehorende skill, of verbinding met een externe service vereisen. Ons oordeel benadrukt dit zodat je weet wat je kunt verwachten voordat je installeert.

  • Fail: De 83 skills in deze categorie vertegenwoordigen verspilde tijd of een negatieve impact. Dit oordeel dekt twee scenario's. Ten eerste omvat het skills die simpelweg niet konden worden uitgevoerd — een ontbrekende command-line tool, een dode dependency, een voorbeeld dat crasht. Ten tweede omvat het skills die wel draaiden, maar je slechter af lieten zijn dan de baseline zonder skill. Dit zijn skills die je werk actief moeilijker maken. Het installeren van een van deze 83 skills is een aantoonbaar slechtere keuze dan het gebruik van het basismodel.

Deze data tonen aan dat zelfs na het filteren op openlijke veiligheidsrisico's, de kans aanzienlijk is dat je een skill downloadt die ofwel niet werkt, ofwel aanzienlijke extra setup vereist.

Wat "Slagen" voor een Test Betekent

Ons doel is om een eerlijk, praktisch oordeel te geven. Om dat te doen, gebruiken we geen enkele, gestandaardiseerde benchmark voor alle skills. Een test voor een code refactoring-skill zal er heel anders uitzien dan een test voor een database query-skill.

In plaats daarvan is elke testcase specifiek ontworpen voor de skill die wordt geëvalueerd, gebaseerd op wat die skill beweert te doen in zijn eigen documentatie. We definiëren een realistische taak die past bij het geadverteerde doel van de skill en voeren deze vervolgens twee keer uit: eenmaal met de skill geïnstalleerd, en eenmaal met de standaard Claude.

De skill verdient alleen een pass als het aantoonbaar beter presteert dan de baseline. Dit kan betekenen dat het de taak sneller voltooit, met minder prompts, of met een resultaat van hogere kwaliteit. Het hele proces is gebaseerd op een simpele vraag: maakt deze tool een bekwame gebruiker effectiever? Voor een volledige beschrijving van ons testframework, scoresysteem en oordeelcriteria, zie onze volledige methodologie.

Het Oordeel over de Veiligheid van de Marketplace

Dus, zijn Claude skill-marketplaces veilig om te installeren? Het ecosysteem is niet inherent veilig op de manier waarop een gecureerde app store met verplichte code signing en security reviews dat is. Het risico op het tegenkomen van kwaadaardige code is reëel, zoals aangetoond door de patronen die onze eigen security gate heeft geblokkeerd.

Het meer waarschijnlijke risico voor de gemiddelde gebruiker is echter geen gerichte aanval, maar een aanzienlijke verspilling van tijd en moeite aan kwalitatief slechte, kapotte of ongedocumenteerde skills. Met een aanzienlijk deel van de skills dat niet werkt zoals geadverteerd of complexe setup vereist, is installeren vanaf een publieke marketplace een gok.

Veilig installeren vereist ofwel de technische vaardigheid om je eigen code-audit uit te voeren, ofwel het vertrouwen op een derde partij die het werk voor je heeft gedaan. Zonder die controle installeer je niet-geauditeerde code die wordt uitgevoerd met de volledige permissies van je gebruikersaccount.

Gerelateerde lectuur: voor de patronen zelf, kwaadaardige Claude skills: wat het draaien van 1.672 ervan aan het licht bracht; voor de pre-installatiecheck die je zelf in twee minuten kunt uitvoeren, Claude skills-veiligheid: risico's en pre-installatiechecklist.

Skills Vinden die Geverifieerd en Gebruiksklaar Zijn

We publiceren niet alleen mislukkingen. Het primaire doel van ons werk is om de tools te identificeren die echt effectief zijn. De 1083 skills die onze tests hebben doorstaan, vertegenwoordigen een krachtige, geverifieerde toolkit voor professionele ontwikkelaars, analisten en schrijvers.

Om de adoptie hiervan te vergemakkelijken, groeperen we tien geteste skills per keer in rol-specifieke pakketten: een developer toolkit, een security en code review pack, een optimizer pack, en pakketten voor marketing, sales, design, schrijven en oprichters. Elke skill in een pakket is door de security gate gekomen en door ons gedraaid. De meeste hebben een pass-oordeel; een paar plekken gaan naar setup-skills die hun plaats hebben verdiend ondanks dat ze eerst configuratie nodig hadden. Elke pakketpagina vermeldt elke skill die erin zit met zijn individuele oordeel, zodat je precies kunt zien welke wat is voordat je koopt.

Je kunt deze geteste skill-pakketten vinden op onze bundles-pagina voor een eenmalige prijs van $10 per stuk. Het is een eenvoudige manier om een set tools te verkrijgen die bewezen werken, zonder dat je zelf de risico's van de publieke marketplaces hoeft te navigeren.

★ 9.6/10 × 3

Het gratis starterspakket

De 3 skills met onze hoogste testscores plus de installatiechecklist — de setup die wij op een verse machine zouden zetten. Gratis, per e-mail.

Eén e-mail met het pakket + een korte wekelijkse digest met nieuwe testresultaten. Uitschrijven kan altijd.