skill-guard

🛡️ 安装前扫描,阻断恶意技能

security榜 #7

ClawHub 技能安装前安全扫描工具,基于 Snyk/Invariant 的 mcp-scan 检测提示注入、恶意代码和数据外泄,阻断威胁安装。

收藏
40.3k
安装
11.1k
版本
1.0.2
CLS 安全性认证2026-06-04
点击查看完整报告 >

使用说明

核心用法

skill-guard 是一个 ClawHub 技能的客户端预安装安全网关。用户执行 ./scripts/safe-install.sh <skill-slug> 替代直接的 clawhub install,脚本会自动:
1. 将技能下载到临时沙箱目录(/tmp/skill-guard-staging/),避免污染真实工作区

2. 调用 mcp-scan(Invariant Labs 开发,已被 Snyk 收购)进行静态分析

3. 根据扫描结果决定放行安装(exit 0)或隔离威胁(exit 2)

显著优点

  • AI 原生威胁检测:专精于提示注入(如 <!-- IGNORE PREVIOUS INSTRUCTIONS -->)、隐藏指令链、数据外泄 URL 等传统杀毒软件无法识别的攻击向量
  • 零信任架构:在技能获得代理权限之前完成检查,而非事后补救
  • 实际验证有效:官方案例显示某恶意技能被 VirusTotal 76 引擎全部漏检,但 skill-guard 检出 5 类高危/警告问题
  • 透明可审计:威胁样本保留在临时目录供人工复核,支持强制安装覆盖
  • 权威背书:底层扫描引擎 mcp-scan 来自安全厂商 Snyk(通过收购 Invariant Labs)

潜在缺点与局限性

  • 依赖外部生态:需同时安装 clawhub CLI 和 uv 工具链,对非技术用户有一定门槛
  • 静态分析边界:mcp-scan 基于规则/模式匹配,可能漏检高度混淆的对抗性提示或零日攻击
  • 覆盖范围有限:仅支持 ClawHub 技能格式,无法泛化到其他 MCP 服务器或插件系统
  • 误报风险:AI 技能的"创造性提示"可能触发保守规则的误拦截,需人工复核
  • 无持续监控:安装后技能更新或运行时行为变化不在保护范围内

适合人群

  • 高频安装第三方 ClawHub 技能的高级用户和开发者
  • 企业环境中需要合规审查的 AI 代理运维团队
  • 对提示注入和数据安全有强意识的 Agent 平台运营者

常规风险

  • 供应链风险:mcp-scan 本身若被篡改将造成系统性盲区
  • 操作习惯风险:用户可能因频繁遇到警告而养成 --force 习惯性绕行
  • 临时目录残留:隔离的威胁样本若未及时清理,可能成为本地隐患
  • 网络依赖:扫描过程需下载技能包,存在网络层面的拦截或投毒中间人风险

安全解读

核心用法

skill-guard 是一款客户端预安装安全网关,解决传统安全工具无法检测 AI 代理特有威胁的痛点。使用方式简单:将 clawhub install <skill> 替换为 ./scripts/safe-install.sh <skill>,即可在技能正式安装前完成深度扫描。

其工作流程分为三步:首先将目标技能下载至临时隔离区(/tmp/),绝不触碰真实技能目录;随后调用 Invariant Labs(已被 Snyk 收购)开源的 mcp-scan 引擎进行静态分析;最后根据扫描结果决定放行安装或隔离威胁。

显著优点

1. AI 威胁专项检测:区别于 VirusTotal(赛后扫描病毒签名)和 skillscanner(依赖第三方数据库),skill-guard 直接分析技能内容,能捕捉提示词注入、隐藏指令、数据外传 URL 等 AI 特有攻击向量。

2. 安装前拦截:唯一实现「先扫描、后安装」的客户端工具,威胁发现即阻断,而非事后告警。

3. 供应链安全背书:核心扫描引擎 mcp-scan 来自知名安全厂商 Snyk 收购的 Invariant Labs,技术可信度 T1 级。

4. 透明可审计:隔离威胁保留原始文件供人工审查,扫描报告详细标注风险类型与代码位置。

潜在缺点与局限性

1. 外部工具依赖:依赖 uvx 动态下载 mcp-scan,当前使用 @latest 版本存在供应链风险(建议锁定版本)。

2. 动态行为盲区:纯静态分析无法检测运行时才触发的恶意行为,如条件性下载 payload。

3. 覆盖率边界:仅覆盖从 ClawHub 官方源安装的技能,手动拷贝安装的 skill 不受保护。

4. 误报可能:严格的启发式规则可能将合法但复杂的工作流误判为「可疑链式操作」。

适合人群

  • AI 代理重度用户:每日安装多个 ClawHub 技能,需要批量安全筛查
  • 企业安全管理员:需为团队建立强制安全基线,防止恶意技能进入生产环境
  • 安全意识较强的个人开发者:愿意牺牲少许便捷性换取确定性安全

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 供应链攻击 | uvx/mcp-scan 上游被投毒 | 锁定版本号、校验哈希 |
| 扫描绕过 | 高级混淆技术绕过静态分析 | 结合人工审查、限制高敏感权限 |
| 临时目录泄露 | `/tmp` 隔离区可能被其他用户读取 | 系统级 tmp 权限加固 |
| 功能漂移 | 未来版本更新引入恶意代码 | 审查变更日志、延迟升级 |

skill-guard 内容

scripts文件夹
手动下载zip · 4.2 kB
safe-install.shtext/x-shellscript
请选择文件