Abstrakter Code als Symbol fuer eine Sicherheitsluecke

NVIDIA Skillspector: Open-Source Scanner Vets AI Agent Skills avant de les installer

NVIDIA a publié SkillSpector, un scanner de sécurité open-source qui vérifie les « compétences » pour les agents d’IA pour les risques avant de les installer. L’outil inspecte les compétences de Claude Code, Codex et MCP – et met en garde contre les dangers cachés.

Ce que SkillSpector vérifie

Vous pointez le scanner sur un répertoire, un fichier ZIP, un seul SKILL.md ou une URL Git. Retournez sur une liste de résultats, un score de risque et des recommandations concrètes. Il détecte les vulnérabilités, les modèles malveillants, l’injection rapide, l’exfiltration de données et les risques de la chaîne d’approvisionnement – 68 modèles de vulnérabilité dans 17 catégories au total.

Analyse statique plus AI optionnel

Par défaut, il effectue des contrôles statiques rapides : un drapeau de marche AST exec, éval, sous-processus et les importations dynamiques; un tracker taint suit les variables d’environnement et le contenu des fichiers vers les puits de réseau; règles YARA correspondent malwares connus, webshells et cryptominers. En option, une analyse sémantique basée sur la LLM peut être ajoutée lorsqu’on compare l’intention réelle.

Gratuit sur GitHub

SkillSpector est disponible gratuitement sur GitHub (NVIDIA/SkillSpector), actuellement en version 2.0.0 et en développement actif. Compte tenu du nombre croissant de compétences d’agent librement partagées, une étape de vérification avant l’installation est une protection raisonnable, en particulier dans les environnements d’équipe et de production.


Sources : Aide à la sécurité du réseau, GitHub: NVIDIA/Specteur de compétences.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut