Moltcheck Skill

🔒 Moltbot 专属代码安全扫描器

MoltCheck 是专为 Moltbot 生态设计的代码安全扫描器,自动检测 GitHub 仓库和技能中的漏洞、权限滥用及隐蔽风险,提供 A-F 信任评分,预防供应链攻击。

收藏
12.9k
安装
2.6k
版本
1.0.1
CLS 安全性认证2026-08-09
点击查看完整报告 >

使用说明

核心用法

MoltCheck 通过 scan <github_url> 命令对 GitHub 仓库进行自动化安全扫描,返回 0-100 分的信任评分、A-F 等级评级、风险清单及权限审计报告。用户可配置 API key 使用付费额度($0.05-$0.20/次,支持批量折扣),或每日免费扫描 3 次。

显著优点

1. 垂直场景深度:专为 Moltbot/agent 技能设计,针对性识别凭证窃取、Shell 执行、隐蔽网络调用等 agent 特有攻击面
2. 权限行为对齐:对比 SKILL.md 声明权限与实际代码行为,发现权限夸大或隐藏功能

3. 量化评估体系:A-F 等级 + 百分制评分,降低安全决策门槛

4. 成本灵活:免费 tier 满足低频需求,付费阶梯定价对小团队友好

潜在局限

1. 黑盒 API 依赖:核心扫描逻辑在服务端,无法本地审计规则集,存在误判/漏判不可验证性
2. 覆盖范围受限:仅支持 GitHub 仓库,私有 GitLab/Bitbucket/本地代码暂不支持

3. 定价透明度:"扫描次数"与代码复杂度/文件量是否挂钩未明确说明

4. 新兴工具:生态成熟度、规则库更新频率、CVE 覆盖度待时间验证

适合人群

  • 频繁安装第三方技能的 Moltbot 用户
  • 技能开发者自检发布前的安全合规
  • 企业安全团队对 agent 供应链进行批量审计

常规风险

  • API 密钥泄露风险:配置中的 apiKey 若被其他技能读取可能导致额度盗用
  • 供应链单点故障:依赖 MoltCheck 服务端可用性,服务中断将阻断安全流程
  • 误报导致的安全幻觉:高评分不等于绝对安全,仍需人工复核关键路径

安全解读

核心用法

MoltCheck 是一款专为 Moltbot 生态系统设计的安全扫描技能,用户可通过简单命令对 GitHub 仓库进行自动化安全审计。主要使用方式包括:

1. 仓库扫描:执行 scan <github_url> 即可启动完整安全检测,获取信任评分(0-100)、风险等级(A-F)及详细的权限分析报告
2. 额度查询:使用 credits 命令实时查看剩余扫描次数

3. 账户配置:通过 setup 生成 API 密钥并完成付费配置

该技能采用轻量级架构,用户可选择免费套餐(每日3次扫描)或按需付费(低至 $0.05/次),支持 JSON 格式的灵活配置,API 密钥可通过环境变量 MOLTCHECK_API_KEY 安全注入。

显著优点

零依赖设计:代码仅 377 行,无任何第三方依赖包,彻底规避供应链投毒风险,维护成本极低。

六维安全检测:涵盖静态代码分析、动态行为监控、依赖审计、网络流量分析、隐私合规及威胁情报六大维度,评分体系科学严谨。

权限一致性校验:独创性地对比 SKILL.md 声明权限与实际代码行为,有效发现"权限欺骗"类攻击。

透明可信来源:由 GitHub 组织账号维护,拥有官方网站、完整 API 文档及 OpenAPI 规范,威胁情报评级达 T2 级别。

经济实用:免费 tier 满足日常轻量需求,企业级用量可享受批量折扣,性价比优于传统 SAST 工具。

潜在缺点与局限性

网络依赖性强:核心功能完全依赖 MoltCheck 云端服务(moltcheck.com),离线环境无法使用,且存在服务商单点故障风险。

扫描范围受限:当前仅支持 GitHub 仓库分析,对 GitLab、Bitbucket 等其他代码托管平台,或本地私有仓库无能为力。

深度分析能力待验证:作为新兴工具,其漏洞检测规则库的完备性、对复杂混淆代码的识别能力,尚需更大规模的生产环境验证。

数据跨境考量:扫描过程需将仓库元数据发送至 MoltCheck 服务器,对高度敏感的商业代码可能存在合规顾虑。

适合的目标群体

  • Moltbot 生态开发者:需要快速评估第三方 skill 安全性的平台用户
  • 开源维护者:定期审计依赖项和贡献代码的安全状况
  • DevSecOps 工程师:在 CI/CD 流程中嵌入轻量级安全门禁
  • 技术采购决策人:评估外部技能/插件供应链风险的 PM 或架构师
  • 安全意识较强的个人用户:每日免费额度足以满足个人项目审计需求

使用风险说明

服务可用性风险:免费 tier 存在速率限制(3次/天),突发安全事件时可能因额度耗尽导致扫描中断;建议关键业务场景预购付费 credits。

API 密钥管理:虽然采用标准环境变量读取方式,但用户仍需防范密钥泄露至版本控制或日志系统,建议配合密钥管理器使用。

网络传输安全:尽管强制使用 TLS 1.2+,但用户应在首次使用时验证 moltcheck.com 域名及证书有效性,防范 DNS 劫持或证书伪造攻击。

结果解释门槛:A-F 评分体系虽直观,但具体漏洞的技术细节仍需用户具备基础安全知识才能准确理解,建议结合官方文档深入研判高风险项。

Moltcheck Skill 内容

手动下载zip · 4.2 kB
index.jstext/javascript
请选择文件