Abstrakter Code als Symbol fuer eine Sicherheitsluecke

NVIDIA SkillSpector: Open-Source Scanner Vets AI Agent Skills Antes de instalarlos

NVIDIA ha lanzado SkillSpector, un escáner de seguridad de código abierto que analiza «skills» para los agentes de IA para riesgos antes de instalarlos. La herramienta inspecciona las habilidades para Claude Code, Codex y MCP – y advierte de peligros ocultos.

Lo que SkillSpector comprueba

Usted señala el escáner en un directorio, un archivo ZIP, un solo SKILL.md o una URL Git. Regrese una lista de hallazgos, una puntuación de riesgo y recomendaciones concretas. Detecta vulnerabilidades, patrones maliciosos, inyección rápida, exfiltración de datos y riesgos de cadena de suministro – 68 patrones de vulnerabilidad en 17 categorías en total.

Análisis estadístico más AI opcional

Por defecto se ejecuta cheques estáticos rápidos: una bandera AST exec, eval, subprocesos e importaciones dinámicas; un rastreador de taint sigue variables ambientales y contenidos de archivo a los sumideros de red; reglas YARA coinciden con el malware conocido, redes webshells y criptominers. Opcionalmente, se puede añadir un análisis semántico basado en LLM al comparar la intención real.

Libre en GitHub

SkillSpector está disponible de forma gratuita en GitHub (NVIDIA/SkillSpector), actualmente en la versión 2.0.0 y en desarrollo activo. Dado el rápido crecimiento de las habilidades de agente compartido libremente, un paso de investigación antes de la instalación es una protección sensible, especialmente en entornos de equipo y producción.


Fuentes: Ayuda a la seguridad neta, GitHub: NVIDIA/SkillSpector.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio