Что это
security scanner для AI agent skills: проверяет skill-пакеты на prompt injection, data exfiltration, privilege escalation, supply-chain risk, MCP least privilege и другие проблемы.
Бизнес-проблема
agent skills теперь ставятся в Claude Code, Codex CLI, Gemini CLI и другие агенты почти как плагины. А плагин, которому доверяет агент, — это уже не текстик, а потенциальная поверхность атаки, поздравляю, индустрия снова изобрела расширения браузера, только с LLM.
Практическая польза
для AI-Ready это основа Agent Skills Security Check: перед установкой чужих skills или перед клиентским MCP/agent package прогонять static+semantic scanner и сохранять report.
Почему интересно сейчас
около 11.5k stars, 932 forks, 195 commits, no releases published; лицензия Apache-2.0; docs сильные, есть CLI, Python API, JSON/Markdown/SARIF reports.
Проверка выполнена повторно 2026-07-18; эти показатели относятся к исходному наблюдению и не заменяют собственный тест.
Технические особенности
Python 96.8% + YARA; установка через uv tool install; 68 vulnerability patterns в 17 категориях; two-stage analysis: static scan + optional LLM semantic evaluation; live CVE lookup через OSV.dev; SARIF для CI.
Значение для AI-Ready
component / Watch + lab test. Риски: нет релизов; scanner не гарантирует безопасность; LLM-semantic mode может давать false positives/false negatives. Вердикт: Test in lab и встроить в skills intake checklist.
Риски
- Отсутствие опубликованных releases снижает операционную предсказуемость.
- Static и LLM-проверки могут давать false positives и false negatives; нужен human review.
Граница вывода
Первый тест — только на безопасной копии публичных skills; не устанавливать найденный пакет автоматически и не считать PASS разрешением на production.
Ключевые риски
- Отсутствие опубликованных releases снижает операционную предсказуемость.
- Static и LLM-проверки могут давать false positives и false negatives; нужен human review.
Разберите эту страницу со своей LLM
Скопируйте контекст страницы в ChatGPT, Claude, Gemini или другую LLM и попросите применить эту схему к вашему бизнесу.
Можно спросить:
- Какую ограниченную задачу AI-Ready разумно проверить с помощью NVIDIA SkillSpector?
- Какие риски и условия нужно закрыть перед пилотом NVIDIA SkillSpector?