Prompt 语宙Prompt 语宙
  • 首页
  • 语宙 AI 导航
  • AIGC 资讯
    • AIGC 早报Hot
    • 最新趋势
    • AI 工具
    • 热门资源
    • 强化 AI 学习
  • AI 绘图
    • Prompt 实战
    • AI 绘画教程
    • 模型精选
  • AI 图库
    • 人物
    • 展台场景
    • Banner
    • 游戏
    • 动物
    • 食物
    • 自然
    • 背景
    • 海报
    • 建筑
    • 室内设计
  • 出海数字营销宝典
  • AI 生图 Prompt
    • 写实人像
    • 产品与广告
    • 游戏资产与 3D
    • 界面与图标
    • 建筑与室内
    • 动漫与插画
    • 风景与自然
Search
  • Contact
  • Blog
  • Complaint
  • Advertise
© 2024 Prompt 语宙. HalfPX. All Rights Reserved.
阅读: SkillSpector – 英伟达开源的 AI Agent 技能安全扫描工具
Share
登陆
通知 阅读更多
Font Resizer字体
Font Resizer字体
Prompt 语宙Prompt 语宙
Search
  • 首页
  • 语宙 AI 导航
  • AIGC 资讯
    • AIGC 早报Hot
    • 最新趋势
    • AI 工具
    • 热门资源
    • 强化 AI 学习
  • AI 绘图
    • Prompt 实战
    • AI 绘画教程
    • 模型精选
  • AI 图库
    • 人物
    • 展台场景
    • Banner
    • 游戏
    • 动物
    • 食物
    • 自然
    • 背景
    • 海报
    • 建筑
    • 室内设计
  • 出海数字营销宝典
  • AI 生图 Prompt
    • 写实人像
    • 产品与广告
    • 游戏资产与 3D
    • 界面与图标
    • 建筑与室内
    • 动漫与插画
    • 风景与自然
已有帐户? 登陆
  • Contact
  • Blog
  • Complaint
  • Advertise
© 2023 Prompt 语宙. Paooo.com. All Rights Reserved.
Prompt 语宙 > AIGC 资讯 > SkillSpector – 英伟达开源的 AI Agent 技能安全扫描工具
AIGC 资讯

SkillSpector – 英伟达开源的 AI Agent 技能安全扫描工具

站外新闻
最近更新: 2026年7月7日 下午2:04
SHARE

SkillSpector是什么

SkillSpector 是 NVIDIA 开源的 AI Agent 技能安全扫描工具,能在安装 Claude Code、Codex CLI、Gemini CLI 等平台的技能之前自动检测漏洞、恶意模式及安全风险。工具支持 Git 仓库、URL、压缩包、目录、单个文件等多种输入格式,内置 64 个漏洞模式跨越 16 个安全类别,提供快速静态扫描与可选 LLM 语义评估的两阶段分析管道,输出终端、JSON、Markdown 及 SARIF 等格式报告,附带 0-100 风险评分与修复建议。

SkillSpector

SkillSpector的主要功能

  • 多格式输入扫描:支持 Git 仓库、URL、压缩包、目录及单个文件。
  • 64 个漏洞模式覆盖 16 个安全类别:包括提示注入、数据外泄、权限提升、供应链、过度代理、输出处理、系统提示泄露、记忆投毒、工具滥用、流氓代理、触发器滥用、危险代码 AST、污点追踪、YARA 签名、MCP 最小权限及 MCP 工具投毒。
  • 两阶段分析管道:第一阶段快速静态扫描,第二阶段可选 LLM 语义评估。
  • 实时漏洞查询:通过 OSV.dev API 查询已知 CVE,支持自动离线回退。
  • 多格式输出:支持终端、JSON、Markdown 及 SARIF 报告格式。
  • 风险评分系统:0-100 分评分,附带严重等级标签与明确修复建议。

SkillSpector的技术原理

  • 第一阶段静态分析:基于正则表达式和 AST 进行快速模式匹配,检测危险代码调用,如 exec、eval、subprocess 等,通过 OSV.dev API 实时查询依赖漏洞,扫描所有文件,具有高召回率和中等精确率。
  • 第二阶段 LLM 语义分析(可选):通过 OpenAI、Anthropic 或 NVIDIA 等兼容端点评估上下文和意图,过滤误报,提供人类可读解释,将精确率提升至约 87%,且 LLM 提示包含反越狱保护机制防止恶意技能操纵分析结果。
  • 风险评分计算:CRITICAL 问题 +50 分,HIGH +25 分,MEDIUM +10 分,LOW +5 分,可执行脚本额外施加 1.3 倍乘数,最终按 0-20(LOW/SAFE)、21-50(MEDIUM/CAUTION)、51-80(HIGH/DO NOT INSTALL)、81-100(CRITICAL/DO NOT INSTALL)分级。

如何使用SkillSpector

  • 环境准备:克隆 GitHub 仓库并创建激活 Python 虚拟环境,支持 uv 或 pip。
  • 安装部署:执行 make install 命令安装生产依赖,或 make install-dev 安装开发依赖。
  • 执行扫描:用 skillspector scan 命令后跟目标路径。
  • 配置 LLM(可选):设置 SKILLSPECTOR_PROVIDER 环境变量选择 OpenAI、Anthropic 或 NVIDIA 提供商,配置对应 API 密钥以启用语义分析。
  • 查看报告:通过 --format 参数指定终端、JSON、Markdown 或 SARIF 输出格式,--output 指定报告保存路径。

挖挖GitHub

阅读目录
  • SkillSpector是什么
  • SkillSpector的主要功能
  • SkillSpector的技术原理
  • 如何使用SkillSpector
  • SkillSpector的核心优势
  • SkillSpector的项目地址
  • SkillSpector的同类竞品对比
  • SkillSpector的应用场景

微信关注回复“开源”,加入AI开源项目交流群

SkillSpector的核心优势

  • Agent 场景专精:专注 AI Agent 技能安全扫描,针对 Claude Code、Codex CLI、Gemini CLI 等平台深度优化检测规则。
  • 两阶段精度平衡:静态扫描实现快速响应,LLM 语义分析将精确率提升至约 87%,兼顾效率与准确性。
  • 全链路风险覆盖:内置 64 个漏洞模式跨越 16 个安全类别,从提示注入到供应链投毒实现端到端检测。
  • 实时漏洞查询:对接 OSV.dev 数据库实时查询已知 CVE,无需 API 密钥,自动离线回退保障隔离环境可用。
  • CI/CD 原生集成:支持 SARIF 标准格式输出,可直接接入 GitHub Code Scanning 及企业持续集成流水线。
  • 多格式输入兼容:支持 Git 仓库、URL、压缩包、目录、单个文件等任意形态的技能包扫描,降低使用门槛。

SkillSpector的项目地址

  • GitHub仓库:https://github.com/NVIDIA/skillspector

SkillSpector的同类竞品对比

对比维度 SkillSpector Cisco Skill Scanner
开发商 NVIDIA Cisco
开源协议 Apache 2.0(完全开源) 未开源(商业产品)
检测引擎 两阶段管道:快速静态分析 + 可选 LLM 语义评估 四引擎分层:静态分析 + 行为数据流分析 + LLM 语义分析 + 云威胁扫描
覆盖平台 Claude Code、Codex CLI、Gemini CLI OpenAI Codex、Cursor
漏洞模式 64 个漏洞模式,跨越 16 个安全类别 未公开具体数量,强调多引擎分层覆盖
风险评分 0-100 量化评分,四级严重度(LOW/MEDIUM/HIGH/CRITICAL) 严重等级标签,结合云威胁情报上下文
实时漏洞库 对接 OSV.dev 实时查询已知 CVE,无需 API 密钥,支持自动离线回退 集成 Cisco 云威胁情报,依赖云端查询
输出格式 Terminal、JSON、Markdown、SARIF SARIF、JSON
CI/CD 集成 原生支持 SARIF,可接入 GitHub Code Scanning 及通用流水线 官方提供 GitHub Actions 集成,深度适配 DevSecOps 工作流
分析深度 静态 AST 分析 + LLM 语义解释(精确率约 87%) 行为数据流追踪 + 执行路径模拟 + 云端关联分析
部署方式 本地 CLI 工具,支持离线静态扫描 云端混合架构,部分能力依赖云扫描引擎

SkillSpector的应用场景

  • 开发者预安装审查:在本地安装第三方 AI 技能前执行快速扫描,根据风险评分决定安装或拒绝。
  • 企业 CI/CD 安全门禁:将扫描集成至持续集成流水线,自动拦截高风险技能提交,实现左移安全管控。
  • 技能市场平台审核:AI 技能商店或 MCP 市场在技能上架前执行自动化安全审查,向用户展示信任评分。
  • 独立开发者自我审计:技能作者在发布前主动扫描自有项目,定位并修复潜在漏洞,提升作品可信度。
  • 安全研究批量分析:研究人员对大规模技能数据集执行批量扫描,统计漏洞分布、恶意模式趋势及生态安全基线。
T2I-R1 – 港中文联合上海AI Lab推出文生图模型
Emotion-LLaMA – 多模态情绪识别与推理模型,融合音频、视觉和文本输入
ScaleMCP – 普华永道推出的动态MCP工具检索器
LongLLaVA – 香港中文大学推出的多模态上下文混合架构大语言模型
WebLI-100B – 谷歌 DeepMind 推出的1000亿视觉语言数据集
分享
Email 复制链接 打印
Share
上一篇 EvoQuality – 字节跳动开源的图像质量评估模型
下一篇 OpenSquilla – 开源的微内核 AI Agent 框架,可降低Token成本
发表评价

发表评价 取消回复

您的邮箱地址不会被公开。 必填项已用 * 标注

Please select a rating!

Ad image
- 入群领取知识星球折扣卷, 仅剩99份 -
Ad imageAd image

最近更新

全息流体渐变通用占位特色图
曹操出行在杭州开放Robotaxi主驾无人测试 首款原生Robotaxi计划2027年量产
AIGC 资讯
Cursor新一代AI智能体集群完成SQLite重建测试,全部配置实现100%通过率
AIGC 资讯
​Midjourney 推出 V8.2 图像模型:审美更锋利、废片大减,个性化更懂你的口味
AIGC 资讯
AI越狱一周无人察觉,OpenAI失控智能体还留下了”逃脱秘籍”
AIGC 资讯

相关推荐

AIGC 资讯

WebThinker – 人民大学联合智源研究院等机构推出的深度研究智能体

站外新闻
AIGC 资讯

调用量火爆致算力承压,WorkBuddy 完成腾讯混元 Hy3 模型紧急扩容

站外新闻
AI 工具AIGC 资讯

AutoCodeBench开源:腾讯混元发布3920题跨20种语言基准,精准评估大模型代码能力

站外新闻
代码能力评测 开源数据集 编程基准 腾讯混元
AIGC 资讯

Kimi K3 攻防考卷翻车:漏洞利用只到美国前沿模型四成,蒸馏疑云被安全机构摆上台

站外新闻
/ Prompt 语宙 /

Experience the limitless creative possibilities of generative AI and unlock new levels of innovation.

Quick Link

  • Remaker AI
  • BGRemaker 抠图Hot
  • AIGC 工具
  • Prompt 咒语生成器
  • 去水印工具

Support

  • Contact
  • Blog
  • Complaint
  • Advertise

标签

AIGC Midjourney prompt AI Agent GPT Image 2 多模态大模型 EvoLink灵感 AI绘画 字节跳动 开源工具 开源模型 早报 具身智能 openai 大语言模型 开源大模型 阿里通义 强化学习 腾讯混元 Anthropic MoE架构 多模态AI 开源框架 AI智能体 教程 AI工具 扩散模型 AI视频生成 chatgpt 大模型
Prompt 语宙Prompt 语宙
Follow US
© 2009-2026 Prompt 语宙. Paooo.com. All Rights Reserved.