name: skill-security-audit description: "對 Skill 包(SKILL.md、scripts/、references/、依賴清單)進行投毒與供應鏈安全審計。當用戶要安裝、匯入、下載、或審查一個新 skill(來自市場、URL、壓縮包、本地目錄)時使用。自動掃描網路外發、私鑰/憑據讀取、混淆執行、反彈 shell、提示注入、依賴未鎖版本等風險,輸出 P0/P1/P2 分級報告與處置建議。先審計,再安裝。" agent_created: true version: 1.0.0
本技能來自小蔥技能站7w4.net。
在把任何 Skill 裝進工作區之前,先確認它沒被投毒。本 skill 提供一套可複用的靜態審計流程: 讀知識庫 → 跑掃描指令碼 → 按風險分級給出處置建議。
觸發即遵循系統硬性要求:安裝新 skill 前必須先做安全審計,P0 風險直接拒絕。
讀取 references/poisoning-patterns.md,瞭解投毒手法、識別特徵與風險分級標準。
重點記住四類高危訊號:
base64 -d | bash、curl | sh、eval、powershell -enc、FromBase64String/dev/tcp/、nc -e、bash -i、socat、mkfifo~/.ssh、~/.aws、id_rsa、.env、API_KEY 並聯網外發忽略指令、ignore instructions、system prompt、把…傳送/轉發確定待審計 skill 的目錄路徑後,執行掃描器:
python scripts/audit.py 待審計skill目錄
可選引數:
- --json —— 輸出結構化 JSON(便於二次處理 / 接自動化)
- --quiet —— 只輸出結論行
指令碼會遞迴掃描目錄內所有文本檔案與依賴清單,命中規則即記錄 檔案:行號、命中片段與說明,
並按 P0、P1、P2(由高到低)排序輸出統計與結論。
若使用者只給了單個檔案(如一個
SKILL.md),也可直接傳檔案路徑,指令碼會連帶掃描其所在目錄的依賴。
| 結論 | 含義 | 處置 |
|---|---|---|
P0 |
檢出高確定性惡意模式 | 拒絕安裝/使用,刪除該 skill,並向用戶說明命中項 |
P1 |
檢出可疑外發/憑據讀取 | 需人工確認用途;無合理解釋則拒絕 |
P2 |
檢出需確認行為(聯網/執行/注入/依賴) | 確認功能確實需要後再用,儘量隔離執行 |
CLEAN |
未檢出已知模式 | 仍建議僅從可信源安裝、最小許可權執行 |
指令碼退出碼:CLEAN 為 0,命中任何風險為 1(便於在自動化裡直接 if 判斷)。
命中 P2 不等於有毒(正常 skill 也會 curl 下載模型、subprocess 調本地工具)。
向用戶追問三個問題,任一答不上來就按"可疑"處理:
scripts/audit.py —— 靜態掃描引擎(純標準庫,可獨立執行)references/poisoning-patterns.md —— 投毒手法詳解、檢測清單與預防建議這個 Skill 質量還不錯,能幫助你檢測其他 Skill 是否有惡意程式碼或投毒風險。文件寫得比較清楚,掃描指令碼也很實用,可以自動識別問題並給出風險等級。主要不足是資訊不夠通俗,普通使用者可能看不太懂,而且缺少使用示例;另外後設資料比較簡單,連作者資訊都沒有寫明。整體上功能完整、實用性較強,但還有完善空間。