NVIDIA a publié SkillSpector, un scanner de sécurité open-source qui vérifie les « compétences » pour les agents d’IA pour les risques avant de les installer. L’outil inspecte les compétences de Claude Code, Codex et MCP – et met en garde contre les dangers cachés.
Ce que SkillSpector vérifie
Vous pointez le scanner sur un répertoire, un fichier ZIP, un seul SKILL.md ou une URL Git. Retournez sur une liste de résultats, un score de risque et des recommandations concrètes. Il détecte les vulnérabilités, les modèles malveillants, l’injection rapide, l’exfiltration de données et les risques de la chaîne d’approvisionnement – 68 modèles de vulnérabilité dans 17 catégories au total.
Analyse statique plus AI optionnel
Par défaut, il effectue des contrôles statiques rapides : un drapeau de marche AST exec, éval, sous-processus et les importations dynamiques; un tracker taint suit les variables d’environnement et le contenu des fichiers vers les puits de réseau; règles YARA correspondent malwares connus, webshells et cryptominers. En option, une analyse sémantique basée sur la LLM peut être ajoutée lorsqu’on compare l’intention réelle.
Gratuit sur GitHub
SkillSpector est disponible gratuitement sur GitHub (NVIDIA/SkillSpector), actuellement en version 2.0.0 et en développement actif. Compte tenu du nombre croissant de compétences d’agent librement partagées, une étape de vérification avant l’installation est une protection raisonnable, en particulier dans les environnements d’équipe et de production.
Sources : Aide à la sécurité du réseau, GitHub: NVIDIA/Specteur de compétences.



















