ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

5分钟上手Skill Scanner:从安装到第一次安全扫描的完整快速教程

5分钟上手Skill Scanner:从安装到第一次安全扫描的完整快速教程 5分钟上手Skill Scanner从安装到第一次安全扫描的完整快速教程【免费下载链接】skill-scannerSecurity Scanner for Agent Skills项目地址: https://gitcode.com/gh_mirrors/sk/skill-scannerSkill Scannercisco-ai-skill-scanner是一款专为 AI Agent Skills 打造的开源安全扫描器能在一行命令内检测提示词注入Prompt Injection、数据外传、恶意代码模式等威胁是保护 Cursor / Codex Agent Skill 的免费守门员。本教程带你 5 分钟内完成安装并跑通第一次安全扫描。️为什么你需要一个 Agent Skill 安全扫描器如今很多人把第三方 Skill本质是SKILL.md 脚本直接装进自己的 AI Agent。但 Skill 里可能藏着提示词注入—— 在文档里夹带忽略之前所有指令这类恶意话术数据外传—— 偷偷把~/.aws/credentials、环境变量密钥 POST 到外部服务器恶意代码模式—— Base64 混淆载荷、eval执行、远程脚本拉取Skill Scanner 用多引擎分层检测覆盖这些风险YAML 签名 YARA 规则、字节码校验、Shell 命令污点分析、跨文件关联分析、AST 数据流分析还可以叠加 LLM 语义审查和云服务扫描。它支持 OpenAI Codex Skills 和 Cursor Agent Skills 标准格式扫描快速且开箱即用。一键安装步骤两条命令搞定 Skill Scanner环境要求Python 3.11–3.14Windows / macOS / Linux 均支持。推荐使用uv官方推荐或直接用pip安装# 方式一uv推荐 uv pip install cisco-ai-skill-scanner # 方式二pip pip install cisco-ai-skill-scanner✅ 装完即可用无需任何配置——核心扫描引擎静态 字节码 流水线 关联分析零 API Key 就能跑。 如果你想额外启用云厂商的 LLM 分析AWS Bedrock / Gemini / Azure 等可以安装对应的 extras例如pip install cisco-ai-skill-scanner[all]详见 docs/user-guide/installation-and-configuration.md。第一次安全扫描一行命令看结果项目自带了一批评测用 Skill可以直接拿来练手。扫描一个安全的例子skill-scanner scan evals/skills/safe-skills/simple-math输出类似 Skill: simple-math Status: [OK] SAFE Max Severity: SAFE Total Findings: 0 Scan Duration: 0.12s再扫描一个危险的例子开启行为分析引擎skill-scanner scan evals/skills/behavioral-analysis/multi-file-exfiltration --use-behavioral Skill: config-analyzer Status: [FAIL] ISSUES FOUND Max Severity: CRITICAL Total Findings: 11命中了 11 条发现HTTP 外传、读取 AWS 凭证、窃取API_KEY环境变量、eval命令注入、Base64 网络外传组合拳一目了然。这个样例的恶意脚本见 evals/skills/behavioral-analysis/multi-file-exfiltration/SKILL.md。 扫描你自己的 Skill只要skill-scanner scan /path/to/your/skill批量扫描 Skill 目录scan-all 用法一个项目里通常有多个 Skill用scan-all递归全扫# 扫描目录下所有 Skill终端表格输出 skill-scanner scan-all ./skills --format table # 递归扫描并生成 Markdown 报告 skill-scanner scan-all ./skills --recursive --detailed --output report.md # 额外检查多个 Skill 之间的描述重叠防关键词堆砌蹭触发 skill-scanner scan-all ./skills --recursive --check-overlap选择合适的扫描策略5 个预设按场景选--policy参数让你按风险偏好调节灵敏度内置 5 个预设预设定位适用场景strict最高灵敏度审计、威胁狩猎balanced默认均衡日常 CI 扫描low-noise低噪音自研 Skill 的 pre-commitquiet最低噪音审查人力有限时permissive宽松内部可信 Skill# 用最严格的策略扫一遍 skill-scanner scan /path/to/skill --policy strict # 交互式 TUI 生成并编辑自己的策略文件 skill-scanner configure-policy完整对比见 docs/user-guide/scan-policies-overview.md。选择输出格式从终端表格到 CI 集成# JSON —— 喂给脚本/流水线 skill-scanner scan /path/to/skill --format json --output results.json # HTML —— 交互式报告可展开攻击关联组 skill-scanner scan /path/to/skill --format html --output report.html # SARIF —— 接入 GitHub Code Scanning 等平台 skill-scanner scan /path/to/skill --format sarif --output results.sarif各格式的样例输出与选型建议见 docs/reference/output-formats.md。进阶玩法更强的检测引擎与 CI 集成按需叠加分析引擎核心引擎默认全开以下按需追加# 行为数据流分析Python 数据流追踪 skill-scanner scan ./skill --use-behavioral # LLM 语义分析需先 export SKILL_SCANNER_LLM_API_KEY skill-scanner scan ./skill --use-llm # LLM 跑 3 次取多数共识降低误报 skill-scanner scan ./skill --use-llm --llm-consensus-runs 3接入 CI发现高危即失败构建skill-scanner scan-all ./skills --fail-on-severity high --format sarif每次提交前自动扫描pre-commit 钩子skill-scanner-pre-commit --install不想记参数直接无参数运行skill-scanner进入交互式向导一步步选扫描目标、引擎、策略和输出格式边选边学。⚠️ 重要提示扫描无发现 ≠ 绝对安全。Skill Scanner 提供的是尽力而为best-effort检测无法保证覆盖所有未知威胁高风险部署请配合人工代码审查。下一步继续深入 Skill Scanner想做什么去哪里完整快速入门docs/getting-started/quick-start.md全部 CLI 命令与参数docs/reference/cli-command-reference.md推荐配置按岗位场景docs/user-guide/recommended-settings.md系统架构与多引擎原理docs/architecture/index.md完整威胁分类AITechdocs/architecture/threat-taxonomy.mdGitHub Actions 工作流docs/github-actions.mdPython SDK 编程调用docs/user-guide/python-sdk.md核心实现入口在 skill_scanner/scanner.py命令行逻辑在 skill_scanner/cli/cli.py感兴趣的可以顺着源码看它如何组织静态分析、数据流分析和关联引擎。装好 Skill Scanner把扫描一下再安装变成你的肌肉记忆——你的 Agent值得多一层防护。【免费下载链接】skill-scannerSecurity Scanner for Agent Skills项目地址: https://gitcode.com/gh_mirrors/sk/skill-scanner创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表