Er ferdighetsmarkeder for Claude trygge?

Er ferdighetsmarkeder for Claude trygge?

Claude-ferdighetssikkerhet: Et nøkternt blikk på markedsplassrisikoer

Spørsmålet om det er trygt å installere ferdigheter fra en Claude-ferdighetsmarkedsplass er ikke teoretisk. Hos SkillProof spekulerer vi ikke; vi installerer og kjører dem. Hele katalogen vår er bygget på erfaringen med å hente ferdigheter direkte fra offentlige markedsplasser og GitHub-repositories, kjøre dem på reelt arbeid, og publisere resultatene, enten de består eller ikke. Denne prosessen gir oss et direkte, praktisk innblikk i sikkerhetslandskapet for Claude-plugin-markedsplassen.

Det korte svaret er at økosystemet har begynt å legge til kontroller, men ingen av dem forteller deg om en ferdighet faktisk fungerer eller hva den vil gjøre på maskinen din. Det finnes ingen kodesignering. Screeningen som finnes er automatisert mønster- og skadevare-skanning, ikke manuell gjennomgang, og forskere har vist at den kan omgås. Ingen oppstrøms kjører ferdigheten på en reell oppgave før deg. Den siste delen er hele problemet, og det er den delen som faller på brukeren.

Denne artikkelen beskriver risikoene som finnes i økosystemet, fra direkte ondsinnet kode til det vanligere problemet med ikke-funksjonelle ferdigheter eller ferdigheter av lav kvalitet. Vi vil dele spesifikke, anonymiserte mønstre som vår sikkerhetspipeline har fanget opp, og forklare hva testresultatene våre faktisk betyr.

Det åpne, men ukontrollerte økosystemet

Den primære appellen til Claudes ferdighetsøkosystem er åpenheten. Hvem som helst kan skrive en ferdighet og, i mange tilfeller, publisere den til en offentlig indeks eller dele den på GitHub. Dette senker terskelen for å delta og oppmuntrer til innovasjon. Det skaper imidlertid også et miljø der kvalitet og sikkerhet ikke er garantert. Når folk spør om ClawHub er trygt, spør de vanligvis om indeksen går god for det den lister opp. Det ærlige svaret er at de større indeksene har strammet inn etter egne hendelser: ClawHub krever nå verifisering av utgiveridentitet, kjører VirusTotal og kodemønsterskanning på innsendinger, og siden juli 2026 holdes nye publiseringer tilbake for en forhåndsskanning. Det er reelt, og det er verdt mer enn ingenting. Det er heller ikke det samme som at noen leser ferdigheten. Trail of Bits viste i juni 2026 at denne klassen skannere kan omgås, og Snyks ToxicSkills-studie fant fortsatt prompt-injection-nyttelaster i en stor andel av ferdighetene den undersøkte.

Screeningen filtrerer altså kjente, dårlige signaturer; den avgjør ikke om en ferdighet er pålitelig eller nyttig. Ansvaret for å vurdere koden – for å sjekke hva en ferdighets hooks vil gjøre, hvilke pakker den kan installere, eller hvilke data den kan få tilgang til – faller på sluttbrukeren. For en utvikler som er komfortabel med å lese shell-skript og Python, kan dette være en overkommelig oppgave. For de fleste brukere er det en urimelig forventning. Du installerer en ferdighet for å spare tid, ikke for å starte en kodegjennomgang.

Dette er gapet SkillProof ble bygget for å fylle. Vi utfører den gjennomgangen, så du slipper.

Vår sikkerhetsport før installasjon

Vår test-pipeline begynner med et kritisk trinn som skjer før en ferdighet noensinne blir installert eller kjørt: sikkerhetsporten på trinn 0 (Stage 0). Når vi henter en ny ferdighet for testing, kjører vi ikke installasjonsskriptet umiddelbart. I stedet utsetter vi først kildekoden og manifestfilene (SKILL.md, hooks, verktøydefinisjoner) for en statisk analyseprosess.

Porten leser ferdighetens komponenter for å se etter kjente ondsinnede eller manipulerende mønstre. Den er designet for å fange opp åpenbare forsøk på å kompromittere sikkerheten eller integriteten til Claude-miljøet.

Hvis en ferdighet ikke består denne trinn 0-sjekken, holdes den tilbake for gjennomgang. Den blir aldri installert, aldri kjørt, og får aldri et resultat eller en oppføring i hovedkatalogen vår. Dette er et viktig poeng: katalogstatistikken vi publiserer inkluderer ikke disse forhåndsscreenede, ondsinnede ferdighetene. Feilene vi dokumenterer er funksjonelle feil, ikke sikkerhetsbrudd fanget ved porten. Sikkerhetsproblemet er et separat, foregående risikolag.

Ondsinnede mønstre fanget av vår trinn 0-port

Vår sikkerhetsport har fanget opp flere atferdsmønstre som spenner fra manipulerende til åpenlyst fiendtlige. Dette er ikke teoretiske risikoer; det er reelle eksempler funnet i ferdigheter sendt inn til offentlige indekser. For en dypere gjennomgang av disse problemene, se vårt innlegg om ondsinnede Claude-ferdigheter vi fanget opp. Her er tre distinkte mønstre vi har blokkert, beskrevet generisk.

1. Prompt-injection for overstyring av persona

En ferdighets SKILL.md-fil begynte ikke med en beskrivelse av funksjonen, men med en stor tekstblokk formatert som en CRITICAL SYSTEM OVERRIDE. Dette er en form for prompt-injection. Teksten instruerte modellen til å fullstendig forkaste sin hjelpsomme assistent-persona og adoptere en ny, rigid en. Instruksjonene inkluderte direktiver om å sette en spesifikk aktiveringsnøkkel foran hvert eneste svar og å nekte å svare på noen prompt hvis en annen persona ble oppdaget som aktiv.

Den umiddelbare risikoen her er øktkapring (session hijacking). Ferdigheten tar i praksis kontroll over modellens atferd, noe som gjør den ubrukelig for enhver annen oppgave. Den skaper en tjenestenekt-tilstand (denial-of-service) for andre ferdigheter og tvinger brukeren til å interagere på ferdighetsutviklerens premisser. Dette kan brukes til å håndheve en utviklers egen eksterne løsning for inntektsgenerering, eller rett og slett for å forstyrre brukerens arbeidsflyt. Du kan lese mer om denne teknikken i vår artikkel om prompt-injection i Claude-ferdigheter.

2. Hook for automatisk godkjenning i Bash

Claude Code inkluderer en kritisk sikkerhetsfunksjon: når en ferdighet vil kjøre en shell-kommando, må den først be brukeren om tillatelse via en bekreftelsesdialog. Vi oppdaget en ferdighet som var designet for å stille deaktivere denne beskyttelsen for hele prosjektet.

Den inkluderte en PreToolUse-hook – et skript som kjører rett før et verktøy blir utført. Logikken i denne hook-en var enkel og farlig: for så å si enhver kommando returnerte den en permissionDecision med verdien allow. En kort blokkeringsliste med åpenbart destruktive kommandoer fikk den til å avstå, men den nektet aldri noe. I praksis trykker den «Ja» på brukerens vegne, fra hvilken som helst ferdighet, uten å noensinne vise en dialogboks.

Når denne ferdigheten er aktiv, kan enhver annen ferdighet (eller den auto-godkjennende ferdigheten selv) kjøre vilkårlige shell-kommandoer (rm -rf /, curl | sh, eksfiltrere miljøvariabler) uten noen brukerinteraksjon. Den gjør en sentral sikkerhetsfunksjon om til en åpen dør for kjøring av ondsinnet kode. Dette er en av de mest betydelige risikoene i økosystemet, som vi dekker i vår generelle oversikt over sikkerhet i Claude-ferdigheter.

3. Manipulering av rammeverk og uautoriserte installasjoner

Et tredje mønster involverte en ferdighet som manipulerte den sentrale brukeropplevelsen for å tvinge frem sin egen bruk, samtidig som den i det stille installerte uautorisert programvare. Den brukte en kombinasjon av hooks for å oppnå dette:

  • Verktøynekting: Hook-ene nektet tillatelse for grunnleggende verktøy som Edit/Write/Task med mindre den spesifikke ferdigheten hadde blitt kalt i den nåværende økten.
  • Blokkering av tur-avslutning: Ferdigheten blokkerte også turn-end-hendelsen, noe som hindret brukeren i å avslutte sin tur og tvang dem til å interagere med ferdigheten for å fortsette.
  • Uautorisert pakkeinstallasjon: Mest bekymringsfullt var det at den inkluderte en SessionStart-hook som, ved starten av enhver økt, i det stille kjørte pakkebehandlerkommandoer (bun install, npm install) i alle plugin-cache-mapper den kunne finne.

Dette mønsteret representerer et sofistikert forsøk på å forankre en ferdighet i brukerens miljø. Det skaper en form for «lock-in», forringer funksjonaliteten til grunnmodellen, og – farligst av alt – bruker hook-systemet til å installere vilkårlig, usporbar programvare på brukerens maskin. For å være rettferdig mot denne spesifikke utvikleren, kobles ikke hook-ene opp av enlinjes-installasjonen; de trer bare i kraft hvis du selv fletter inn den medfølgende innstillingsfilen. Vi holdt likevel tilbake ferdigheten, fordi det å levere den filen i det hele tatt er en intensjonserklæring. Dette kunne lett blitt brukt til å installere keyloggere, kryptovaluta-minere eller annen skadevare. Det reiser også spørsmålet: kan Claude-ferdigheter stjele API-nøkler? Med muligheten til å kjøre vilkårlig kode, er svaret ja.

Utover ondsinnethet: Problemet med ferdigheter av lav kvalitet

Selv om ondsinnede ferdigheter er en alvorlig bekymring, er de ikke det vanligste problemet en bruker vil møte. Det langt hyppigere problemet er rett og slett at en ferdighet ikke fungerer. Den kan være ødelagt, forlatt, eller så dårlig dokumentert at den er umulig å bruke.

Det er her våre offentlige katalogdata gir et klart bilde. Av de 1755 ferdighetene vi har testet fullt ut – som alle har bestått sikkerhetskontrollen, noen ved inntak og de eldre i en retroaktiv gjennomgang – er resultatene blandede. Bare 1083 ferdigheter, eller omtrent 62 %, besto testene våre direkte.

Her er en oversikt over funnene våre:

Resultat Antall Beskrivelse
Pass 1083 Installeres og fungerer som annonsert, og slår grunnlinjen.
Setup Needed 589 Fungerer, men krever ekstra konfigurasjon først.
Fail 83 Scorer lavere enn grunnlinjen eller klarer ikke å kjøre.
Totalt testet 1755 Ekskluderer ferdigheter som ikke besto sikkerhetskontrollen før installasjon.

Å forstå disse resultatene er nøkkelen til å navigere trygt på markedsplassen:

  • Pass (62%): Et pass-resultat betyr at ferdigheten ble installert i henhold til utviklerens instruksjoner, kunne utløses for sitt tiltenkte formål, og presterte bedre på en reell oppgave enn å bruke Claude uten noen ferdighet installert. Dette er ferdighetene som holder det de lover.

  • Setup Needed: Dette er ikke stryk. Disse 589 ferdighetene gir verdi, men ikke rett ut av boksen. De kan kreve manuell konfigurasjon av API-nøkler, installasjon av en tilhørende ferdighet, eller tilkobling til en tredjepartstjeneste. Resultatet vårt fremhever dette slik at du vet hva du kan forvente før du installerer.

  • Fail: De 83 ferdighetene i denne kategorien representerer bortkastet tid eller en negativ innvirkning. Dette resultatet dekker to scenarioer. For det første inkluderer det ferdigheter som rett og slett ikke kunne kjøres – et manglende kommandolinjeverktøy, en død avhengighet, et eksempel som krasjer. For det andre inkluderer det ferdigheter som kjørte, men som etterlot deg dårligere stilt enn grunnlinjen uten ferdigheter. Dette er ferdigheter som aktivt gjør arbeidet ditt vanskeligere. Å installere en av disse 83 ferdighetene er et beviselig dårligere valg enn å bruke grunnmodellen.

Denne dataen viser at selv etter å ha filtrert for åpenbare sikkerhetsrisikoer, er sjansen betydelig for at du laster ned en ferdighet som enten ikke fungerer eller krever betydelig ekstra oppsett.

Hva det vil si å «bestå» en test

Målet vårt er å gi et ærlig, praktisk resultat. For å gjøre det, bruker vi ikke én enkelt, standardisert benchmark for alle ferdigheter. En test for en ferdighet for koderefaktorering vil se veldig annerledes ut enn en test for en ferdighet for databasespørringer.

I stedet er hvert testtilfelle designet spesifikt for ferdigheten som evalueres, basert på hva den ferdigheten hevder å gjøre i sin egen dokumentasjon. Vi definerer en realistisk oppgave som passer til ferdighetens annonserte formål, og kjører den deretter to ganger: én gang med ferdigheten installert, og én gang med ren Claude.

Ferdigheten får kun et pass-resultat hvis den beviselig slår grunnlinjen. Dette kan bety at den utfører oppgaven raskere, med færre prompts, eller med et resultat av høyere kvalitet. Hele prosessen er forankret i et enkelt spørsmål: gjør dette verktøyet en dyktig operatør mer effektiv? For en fullstendig beskrivelse av vårt testrammeverk, poengsystem og resultatkriterier, se vår komplette metodikk.

Konklusjonen om markedsplass-sikkerhet

Så, er Claude-ferdighetsmarkedsplasser trygge å installere fra? Økosystemet er ikke iboende trygt på samme måte som en kuratert app-butikk med obligatorisk kodesignering og sikkerhetsgjennomganger er. Risikoen for å støte på ondsinnet kode er reell, som demonstrert av mønstrene vår egen sikkerhetsport har blokkert.

Den mer sannsynlige risikoen for den gjennomsnittlige brukeren er imidlertid ikke et målrettet angrep, men et betydelig sløsing med tid og krefter på ødelagte, udokumenterte ferdigheter eller ferdigheter av lav kvalitet. Med en betydelig andel ferdigheter som ikke fungerer som annonsert eller som krever komplekst oppsett, er installasjon fra en offentlig markedsplass et sjansespill.

Trygg installasjon krever enten den tekniske evnen til å utføre din egen kodegjennomgang, eller å stole på en pålitelig tredjepart som har gjort jobben for deg. Uten den kontrollen installerer du ukontrollert kode som kjøres med de fulle tillatelsene til brukerkontoen din.

Relatert lesing: for selve mønstrene, ondsinnede Claude-ferdigheter: hva vi fant etter å ha kjørt 1 672 av dem; for sjekken du kan kjøre selv på to minutter før installasjon, sikkerhet i Claude-ferdigheter: risikoer og sjekkliste før installasjon.

Finn ferdigheter som er kontrollert og klare

Vi publiserer ikke bare feil. Hovedmålet med arbeidet vårt er å identifisere verktøyene som er genuint effektive. De 1083 ferdighetene som besto testene våre, representerer et kraftig, kontrollert verktøysett for profesjonelle utviklere, analytikere og skribenter.

For å gjøre disse enklere å ta i bruk, grupperer vi ti testede ferdigheter om gangen i rollebaserte pakker: et utviklerverktøysett, en pakke for sikkerhet og kodegjennomgang, en optimaliseringspakke, og pakker for markedsføring, salg, design, skriving og gründere. Hver ferdighet i en pakke har passert sikkerhetsporten og blitt kjørt av oss. De fleste har pass-resultat; noen få plasser går til setup-ferdigheter som har fortjent sin plass til tross for at de krever konfigurasjon først. Hver pakkeside lister opp alle ferdighetene i pakken med deres individuelle resultat, slik at du kan se nøyaktig hva som er hva før du kjøper.

Du kan finne disse pakkene med testede ferdigheter på vår pakkeside for en engangspris på $10 hver. Det er en enkel måte å skaffe seg et sett med verktøy som beviselig fungerer, uten å måtte navigere risikoene på de offentlige markedsplassene selv.

★ 9.6/10 × 3

Den gratis startpakken

De 3 skillsene med våre høyeste testscorer pluss installasjonssjekklisten — oppsettet vi selv ville lagt på en fersk maskin. Gratis, på e-post.

Én e-post med pakken + en kort ukentlig oppsummering av nye testresultater. Meld deg av når du vil.