NVIDIA ha lanzado SkillSpector, un escáner de seguridad de código abierto que analiza «skills» para los agentes de IA para riesgos antes de instalarlos. La herramienta inspecciona las habilidades para Claude Code, Codex y MCP – y advierte de peligros ocultos.
Lo que SkillSpector comprueba
Usted señala el escáner en un directorio, un archivo ZIP, un solo SKILL.md o una URL Git. Regrese una lista de hallazgos, una puntuación de riesgo y recomendaciones concretas. Detecta vulnerabilidades, patrones maliciosos, inyección rápida, exfiltración de datos y riesgos de cadena de suministro – 68 patrones de vulnerabilidad en 17 categorías en total.
Análisis estadístico más AI opcional
Por defecto se ejecuta cheques estáticos rápidos: una bandera AST exec, eval, subprocesos e importaciones dinámicas; un rastreador de taint sigue variables ambientales y contenidos de archivo a los sumideros de red; reglas YARA coinciden con el malware conocido, redes webshells y criptominers. Opcionalmente, se puede añadir un análisis semántico basado en LLM al comparar la intención real.
Libre en GitHub
SkillSpector está disponible de forma gratuita en GitHub (NVIDIA/SkillSpector), actualmente en la versión 2.0.0 y en desarrollo activo. Dado el rápido crecimiento de las habilidades de agente compartido libremente, un paso de investigación antes de la instalación es una protección sensible, especialmente en entornos de equipo y producción.
Fuentes: Ayuda a la seguridad neta, GitHub: NVIDIA/SkillSpector.



















