Вердикт AI-ReadyПроверить в лаборатории как предварительный skills intake gate, не принимая сканирование за security approval.

Что это

security scanner для AI agent skills: проверяет skill-пакеты на prompt injection, data exfiltration, privilege escalation, supply-chain risk, MCP least privilege и другие проблемы.

Бизнес-проблема

agent skills теперь ставятся в Claude Code, Codex CLI, Gemini CLI и другие агенты почти как плагины. А плагин, которому доверяет агент, — это уже не текстик, а потенциальная поверхность атаки, поздравляю, индустрия снова изобрела расширения браузера, только с LLM.

Практическая польза

для AI-Ready это основа Agent Skills Security Check: перед установкой чужих skills или перед клиентским MCP/agent package прогонять static+semantic scanner и сохранять report.

Почему интересно сейчас

около 11.5k stars, 932 forks, 195 commits, no releases published; лицензия Apache-2.0; docs сильные, есть CLI, Python API, JSON/Markdown/SARIF reports.

Проверка выполнена повторно 2026-07-18; эти показатели относятся к исходному наблюдению и не заменяют собственный тест.

Технические особенности

Python 96.8% + YARA; установка через uv tool install; 68 vulnerability patterns в 17 категориях; two-stage analysis: static scan + optional LLM semantic evaluation; live CVE lookup через OSV.dev; SARIF для CI.

Значение для AI-Ready

component / Watch + lab test. Риски: нет релизов; scanner не гарантирует безопасность; LLM-semantic mode может давать false positives/false negatives. Вердикт: Test in lab и встроить в skills intake checklist.

Риски

  • Отсутствие опубликованных releases снижает операционную предсказуемость.
  • Static и LLM-проверки могут давать false positives и false negatives; нужен human review.

Граница вывода

Первый тест — только на безопасной копии публичных skills; не устанавливать найденный пакет автоматически и не считать PASS разрешением на production.

Ключевые риски

  • Отсутствие опубликованных releases снижает операционную предсказуемость.
  • Static и LLM-проверки могут давать false positives и false negatives; нужен human review.

Разберите эту страницу со своей LLM

Скопируйте контекст страницы в ChatGPT, Claude, Gemini или другую LLM и попросите применить эту схему к вашему бизнесу.

Можно спросить:

  • Какую ограниченную задачу AI-Ready разумно проверить с помощью NVIDIA SkillSpector?
  • Какие риски и условия нужно закрыть перед пилотом NVIDIA SkillSpector?
Открыть каталог