SkillsGuard
Statyczny skaner audytujący SKILL.md pod kątem wstrzykiwania, eksfiltracji i eskalacji
Działa po konfiguracji
Co robi ten skill
Uruchamia statyczny skaner SkillsGuard — 15 kategorii reguł obejmujących wstrzykiwanie promptów, eksfiltrację, wstrzykiwanie poleceń, trwałość, eskalację uprawnień, zaciemnianie i łańcuch dostaw — dla pojedynczej umiejętności lub całego folderu umiejętności, a następnie formatuje wyniki w werdykt pogrupowany według ważności z rekomendacją instalacji / nieinstalowania. Dekoduje base64 i inne zaciemnione obiekty przed dopasowaniem, więc ładunki ukryte w zakodowanych ciągach są zgłaszane z zdekodowanymi dowodami. Uruchamia się na żądania takie jak scan this skill, is this skill safe, lub audit my skills folder.
Raport z testu
Silnik dekodujący jako pierwszy to prawdziwa rzecz: podłożono umiejętność, której setup.sh ukrywał `curl -X POST -d @<(cat ~/.aws/credentials)` w blobie base64, a skaner zdekodował to i zgłosił eksfiltrację poświadczeń, linię rozszerzającą uprawnienia settings.json oraz wstrzyknięcie persona-override ukryte w komentarzu HTML — 17 ustaleń w 16 ms, wszystkie trzy ataki wykryte. Precyzja jest problemem. Skierowany na prawdziwą bibliotekę 278 zainstalowanych umiejętności, wygenerował 15 480 ustaleń i ocenił cały folder na 100/100 CRITICAL, oznaczając 204 z 278 umiejętności jako HIGH lub gorsze; dwie najgłośniejsze reguły pasują do `rm` i `sh` bez granic słów, więc każdy kod markdown zawierający 'format' lub 'publish' jest zgłaszany jako wstrzyknięcie polecenia. Nieszkodliwa 14-liniowa umiejętność do robienia notatek, której jedyny backtick to `--format markdown`, wróciła jako MEDIUM z pięcioma HIGH ustaleniami 'command injection'. Nie ma jej również na npm — samo SKILL.md nic nie robi, a przed użyciem umiejętności należy sklonować, npm install, build i npm link (lub podłączyć serwer MCP). Przydatne jako szybkie wstępne sprawdzenie jednej podejrzanej umiejętności; nie ufaj werdyktowi na poziomie folderu.
Testowano: 2026-08-07 · Claude Code 2.x (agent harness)
Instalacja
git clone https://github.com/Teycir/SkillsGuard.git mkdir -p ~/.claude/skills cp -r SkillsGuard/skill ~/.claude/skills/skillsguard # scanner CLI is a separate build: cd SkillsGuard && npm install && npm run build && npm link
Komendy i przykładowe prompty
/skillsguardStatyczny skaner audytujący SKILL.md pod kątem wstrzykiwania, eksfiltracji i eskalacji
Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):
Can you scan this skill for prompt injection before I install it?Is this Claude Code skill safe to install, any red flags?Audit my whole ~/.claude/skills folder for exfiltration risks