Skill Vetter (by Azhua)

🔒 AI 技能安全审查必备协议

AI agent 技能安全审查协议,强制代码审查、风险分级与授权范围评估,防止恶意技能入侵

收藏
11.7k
安装
3k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

skill-vetter 是面向 AI agent 的安全前置审查工具,用于在安装任何外部技能(ClawdHub、GitHub 等)前执行强制安全评估。采用四步协议:来源验证 → 代码审查 → 权限范围评估 → 风险分级,输出标准化审查报告。

关键操作

1. 来源检查:验证作者信誉、下载量、更新频率、社区评价
2. 代码审查(强制):扫描所有文件中的 14 类高危特征,包括外发数据、凭证读取、base64 解码、eval/exec 执行、混淆代码等

3. 权限最小化:确认读写文件、网络访问、执行命令的必要性

4. 风险分级:🟢低/🟡中/🔴高/⛔极高,对应不同安装策略

显著优点

  • 系统性防御:覆盖供应链攻击常见向量(typosquatting、混淆代码、凭证窃取)
  • 标准化输出:统一报告格式便于审计追溯
  • 分层信任模型:官方/高星/新来源差异化审查强度
  • 人机协作机制:高风险操作强制人工审批

潜在局限

  • 静态分析为主:无法完全检测运行时行为或逻辑漏洞
  • 依赖元数据完整性:GitHub API 数据可被伪造或延迟
  • 主观判断空间:"清晰理由"等标准需执行者自行解释
  • 无自动沙箱:审查通过≠运行时隔离

适合人群

  • 使用 Clawd/OpenClaw 等 agent 平台的开发者
  • 需批量管理第三方 AI 工具的安全团队
  • 对供应链安全有合规要求的组织

常规风险

  • 审查疲劳:过度依赖信任层级可能放松对新来源的警惕
  • 误报拒绝:严格规则可能误杀合法但编码风格特殊的技能
  • 时间成本:完整审查大型技能仓库耗时显著

> ⚠️ 注意:本简介基于文档提取,实际安全认证报告为占位状态,未执行真实扫描。

Skill Vetter (by Azhua) 内容

手动下载zip · 3.3 kB
skill-card.mdtext/markdown
请选择文件