Moltcheck Skill

🔍 Agent 生态安全扫描与信任评分

专业级代码安全扫描工具,为 Moltbot 生态系统提供自动化漏洞检测、信任评分与权限审计,有效防范供应链攻击。

收藏
11.5k
安装
2.6k
版本
1.0.2
CLS 安全性认证2026-08-09
点击查看完整报告 >

使用说明

核心功能

MoltCheck 是专为 Moltbot 生态打造的综合性安全扫描工具,面向需要安装外部技能的 AI Agent 提供深度安全分析。其核心能力覆盖三大维度:

1. 自动化代码扫描——检测凭证窃取、shell 访问、隐蔽网络调用等危险代码模式
2. 信任评分体系——基于多维度风险分析输出 0-100 分及 A-F 等级

3. 权限审计——比对 SKILL.md 声明权限与实际代码行为,识别权限滥用

显著优点

  • 供应链安全刚需:填补了 Agent 生态中第三方技能安装前的安全验证空白
  • 透明化风险沟通:将复杂安全漏洞转化为易理解的 plain language 说明
  • 灵活计费模式:免费档 3 次/日满足轻度需求,付费档最低 $0.05/扫描支持高频使用
  • 零配置快速启动:免 API Key 即可体验核心功能

潜在局限

  • 生态绑定性:专为 Moltbot 设计,跨平台通用性有限
  • 外部依赖:扫描能力依赖 MoltCheck 云端 API,存在服务可用性风险
  • 付费门槛:高频使用或团队场景下需持续购买 credits
  • 未知检测覆盖:未公开具体支持的漏洞类型清单与误报率数据

适合人群

  • 频繁安装第三方技能的 Moltbot Agent 开发者
  • 关注供应链安全的 DevSecOps 团队
  • 技能发布前的自我审计者

常规风险

  • API 密钥泄露:需妥善保管 mc_ 前缀的 API Key
  • 隐私顾虑:代码扫描需上传至第三方服务器分析
  • 评分局限性:自动化评分无法完全替代人工安全审计

安全解读

核心用法

MoltCheck Skill 是一款专为 Moltbot 生态打造的安全扫描工具,用户可通过简单的命令对 GitHub 仓库及 Agent 技能进行深度安全审计。核心指令包括 scan <github_url> 用于启动自动化代码扫描,返回 0-100 分的信任评分及 A-F 等级;credits 查询剩余扫描额度;setup 生成 API 密钥并获取付费指引。配置方式灵活,既可通过环境变量设置 MOLTCHECK_API_KEY,也可直接使用每日 3 次的免费额度。扫描内容涵盖危险代码模式检测(如凭证窃取、shell 执行、隐藏网络调用)、权限声明与实际代码行为比对、依赖项安全审计等多维度分析。

显著优点

该技能采用零依赖设计,纯原生 Node.js 实现,从根本上消除了第三方供应链攻击风险。安全评级达到 S 级(92分),静态代码分析得分 95 分,动态行为分析 90 分,隐私合规与威胁情报均为 90 分,依赖审计满分通过。网络请求严格限定于官方 moltcheck.com API,全程 TLS 1.2+ 加密传输,无代码混淆、无危险函数调用、无敏感信息硬编码。作为安全扫描工具的开发者自查产品,其代码经过严格审查,具备高度的自我验证权威性。定价透明,免费 tier 满足轻度需求,付费方案低至 $0.05/次扫描,支持批量折扣。

潜在缺点与局限性

首要局限在于外部 API 强依赖:核心扫描功能完全依赖 MoltCheck 云服务,若服务不可用或响应异常,将导致功能中断,目前无本地降级方案。其次,免费额度有限(3次/日),高频用户需付费解锁。输入验证虽有基础 URL 格式检查,但缺乏对 GitHub 仓库结构(owner/repo)的深度校验,可能接受无效输入。此外,API 调用未设置超时控制,网络异常时存在请求挂起风险。作为新兴工具,其威胁情报库覆盖范围与 VirusTotal 等老牌厂商相比仍需时间积累。

适合的目标群体

  • Agent 开发者:在发布技能前进行自检,确保代码安全合规,提升用户信任度
  • 企业安全团队:对内部或第三方 Agent 技能进行准入审查,防范供应链攻击
  • 平台运营方:建立技能市场安全基线,自动化筛选高风险上传内容
  • 谨慎的终端用户:在安装外部技能前快速评估风险,避免恶意代码执行

使用风险

1. 服务可用性风险:核心功能绑定 MoltCheck 云服务,存在单点故障可能,建议关键场景保留备用扫描方案
2. 数据外传风险:扫描需上传 GitHub 仓库 URL 至外部 API,虽经加密但涉及数据出境,敏感私有仓库需谨慎

3. 评分局限性:自动化评分基于模式匹配,无法覆盖全部攻击向量,高分不代表绝对安全,建议结合人工审计

4. API 密钥管理:付费用户需妥善保管 API 密钥,避免泄露导致额度被盗用

Moltcheck Skill 内容

手动下载zip · 4.5 kB
index.jstext/javascript
请选择文件