NVIDIA は、インストールする前に、AI エージェントに「スキル」をベットするオープンソースのセキュリティスキャナーである SkillSpector をリリースしました。 ツールは、クロードコード、コーデックス、MCPのスキルを検査し、隠された危険を警告します。
スキルスペクターチェック
ディレクトリ、ZIPファイル、単一のSKILL.mdまたはGit URLでスキャナを表示します。 調査結果、リスクスコア、および具体的な推奨事項のリストが表示されます。 脆弱性、悪意のあるパターン、迅速な注射、データエクステンション、およびサプライチェーンのリスクを検知します。合計17カテゴリの68の脆弱性パターン。
静的解析とオプションのAI
デフォルトでは、高速静的チェックを実行します:ASTウォークフラグ エクステック, エバール, サブプロセス そして動的インポート; taintトラッカーは、ネットワークシンクに環境変数とファイルの内容に従います。 YARAルールは、既知のマルウェア、Webshell、および暗号化者にマッチします。 オプションで、実際のインテントを比較する際にLMベースのセマンティック解析を追加できます。
GitHubで無料
GitHub (NVIDIA/SkillSpector) では、バージョン 2.0.0 およびアクティブ開発にて、無償でご利用いただけます。 自由に共有されたエージェントのスキルを急成長させる数、インストール前のベッティングステップは、特にチームや生産環境で保護されています。
ソース: ネットセキュリティのヘルプ, GitHub: NVIDIA/SkillSpector のお問い合わせ



















