NVIDIA ha rilasciato SkillSpector, uno scanner di sicurezza open source che controlla “skills” per gli agenti AI per i rischi prima di installarli. Lo strumento ispeziona le abilità per Claude Codex e MCP – e avverte dei pericoli nascosti.
Quali controlli SkillSpector
Si punta lo scanner in una directory, un file ZIP, un singolo SKILL.md o un URL Git. Torna un elenco di risultati, un punteggio di rischio e raccomandazioni concrete. Rileva le vulnerabilità, i modelli dannosi, l’iniezione rapida, l’esfiltrazione dei dati e i rischi di supply-chain – 68 modelli di vulnerabilità in 17 categorie in totale.
Analisi statica e AI opzionale
Per impostazione predefinita viene eseguito controlli statici veloci: un AST walk flags Articolo♪ eval♪ sottoprocesso e le importazioni dinamiche; un tracker taint segue variabili di ambiente e contenuti di file ai lavandini di rete; le regole YARA corrispondono a malware noti, webshells e cryptominers. Opzionalmente, un’analisi semantica basata su LLM può essere aggiunta quando è necessario confrontare l’intento reale.
Gratis su GitHub
SkillSpector è disponibile gratuitamente su GitHub (NVIDIA/SkillSpector), attualmente alla versione 2.0.0 e in sviluppo attivo. Dato il numero in rapida crescita di competenze di agente liberamente condivise, un passo di monitoraggio prima dell’installazione è la protezione ragionevole – soprattutto negli ambienti di team e produzione.
Fonti: Aiuto Net Security♪ GitHub: NVIDIA/SkillSpector.



















