裝前查 · Skill安全風險速查

👤 Robin 📦 v1.0.3 ⭐ 4.7 ⬇️ 7.9K 下載
🔒 IT運維與安全 免費

📖 技能介紹


name: 裝前查 description: > 中文 Agent 工具(Skill、MCP、外掛...)安全風險查詢。 當用戶想了解某個 AI 工具是否安全、查「XX 工具安全嗎」「這個 skill 有風險嗎」「XX 作者出過哪些高風險工具」、 或需要按風險/來源瀏覽中文 Agent 工具生態時使用。資料來自裝前查(zhuangqiancha.com)基於公開程式碼與宣告的獨立評估, 涵蓋許可權透明、隱私去向、作者信譽、安全檔位四個維度。零 API Key。純文本回復,不生成圖片。


裝前查 · 中文 Agent 工具風險查詢

幫使用者在安裝/執行一箇中文 Agent 工具(Skill / MCP / 外掛...)之前,先看清楚它的風險。

這是什麼

裝前查是獨立的工具風險查詢層,不是來源平臺的映象:基於公開程式碼與宣告對工具做獨立評估(許可權透明 + 隱私去向 + 作者信譽 + 安全檔位),幫你做到「知情同意」。結論不構成安全擔保

何時用

  • 想了解某工具是否安全 / 有風險 / 能裝嗎
  • 拿到 SkillHub / GitHub 連結或名字,想先評估
  • 按風險瀏覽生態(高風險 TopN、某作者的工具)
  • 選型時擔心許可權過大 / 資料外傳 / 作者不可信

怎麼用

方式一 · 對話裡呼叫(推薦)
例如 WorkBuddy:/裝前查 + 自然語言: - /裝前查 API Gateway - /裝前查 作者 ctz168 - /裝前查 高風險 Top20 - /裝前查 https://skillhub.cn/skills/user_164f4c1f/global-biblio-base

小蔥技能站7w4.net每天更新,海量AI技能等你發現。

方式二 · CLI(python3,僅標準庫,純文本)

python3 scripts/zqc_cli.py search "關鍵詞" [--limit N] [--grade red|orange|yellow|green]
python3 scripts/zqc_cli.py lookup "<slug或URL>" [--limit 15]
python3 scripts/zqc_cli.py risk [--limit 20]
python3 scripts/zqc_cli.py author "作者名或id"

使用者貼連結時怎麼查(強制按此解析)

  1. SkillHub
    https://skillhub.cn/skills/{owner}/{name}
    → 先用工具名 {name}search;若唯一命中則 lookup 其 slug。
    常見 slug 形態:skillhub:{name} 或目錄裡帶 owner 的條目,以 search 結果為準,勿臆造。
  2. GitHub
    https://github.com/{owner}/{repo}(可帶 /tree/...
    → 候選 slug:github:{owner}/{repo},先 lookup;失敗再 search "{repo}"search "{owner}/{repo}"
  3. 已是 skillhub:… / github:… 形態 → 直接 lookup
  4. 都失敗 → 告知「裝前查暫未收錄」,可提示稍後再查或換準確工具名。

檔位含義

檔位 含義
高風險(red) 命中高危證據,安裝前務必確認許可權與資料去向
謹慎(orange) 存在中高風險訊號,建議先看證據再決定
觀察(yellow) 有訊號但較輕,使用前宜知情
未見風險(green) 當前規則下暫未檢出明顯風險訊號
待評估(unknown) 證據不足或尚未完成評估

若 CLI 輸出了「證據依據」,可原樣轉述(勿編造): - 程式碼實錘 / 文件自述 / 文件高危組合

若工具標記「證據待取證 / ungated」,說明檔位可能尚不完整,建議以證據列表為準。

詳情頁(強制帶上)

收錄成功時,回覆裡用一行給出裝前查詳情頁(CLI 會列印「更多細節:…」),例如:
更多細節:https://www.zhuangqiancha.com/tool/skillhub%3Axxx
不要輸出「資料截至」時間。未收錄則不要編造詳情連結。


使用規範(給執行本技能的 agent)

必做

  1. 先跑 CLI 再回復;不編造證據、作者統計、評級、隱私去向。
  2. red / orange:明確「安裝前請確認接受其許可權範圍與資料去向」。
  3. 未收錄:先 search,再如實告知。
  4. 末尾固定:「裝前查基於公開程式碼與宣告獨立評估,結論不構成擔保。」
  5. 只輸出純文本,不生成、不展示、不提及任何圖片 / PNG / 結果卡。
  6. 有收錄時轉述 CLI 的「更多細節」詳情頁連結;有「隱私去向」段則一併轉述(勿臆造域名)。

回覆結構(強制,宜短)

  1. 結果摘要(名、來源連結、檔位、證據數、作者;有則加證據依據)
  2. 隱私去向(外聯域名摘要 / 外傳類證據;無則一句「未見外傳訊號」)
  3. 關鍵訊號(有證據列 Top 條;無則一句)
  4. 作者側一行(僅數字)
  5. 更多細節:裝前查詳情頁 URL
  6. 一句話建議 + 免責宣告

禁止

  • ❌ 編造個人對比 / 實測故事
  • ❌ 把綠檔說成「放心用 / 絕對安全 / 已人工審過」
  • ❌ 無證據時大段推測資料去向
  • ❌「潑冷水」「沒讀程式碼」等自我拆臺

一句話建議口徑

檔位 建議
green 可作為裝前參考;仍建議按需授權、留意更新。
yellow 建議先閱讀上方訊號再決定是否安裝。
orange / red 建議暫緩或隔離試用,確認許可權與資料去向後再裝。
unknown 證據不足,建議優先選擇已有完整評估的同類工具。

回覆示例 · 綠檔(0 證據)

裝前查結果

工具:文章去AI味工具(unclecheng-reduce-ai-perception-v2)
來源:https://skillhub.cn/skills/user_ab5ae6ee/unclecheng-reduce-ai-perception-v2
評級:未見風險(green)
證據:0 條
作者:user_ab5ae6ee


簡介摘要:面向文本的去 AI 痕跡改寫;公開描述未體現 shell/外發等執行類能力。

作者信譽(裝前查統計):共 23 個工具 · 紅 0 / 橙 0 / 黃 0 / 綠 23。

隱私去向:未見外傳訊號。

更多細節:https://www.zhuangqiancha.com/tool/skillhub%3Aunclecheng-reduce-ai-perception-v2

建議:當前未見明顯風險訊號,可作為裝前參考;效果需自行試用驗證。

裝前查基於公開程式碼與宣告獨立評估,結論不構成擔保。

回覆示例 · 紅/橙(有證據)

裝前查結果

工具:示例高許可權工具(demo-shell-tool)
來源:https://github.com/example/demo-shell-tool
評級:高風險(red)
證據依據:文件高危組合
證據:3 條(最高嚴重度 P0)
作者:example


評估證據:
[P0] R3_remote_code_exec — curl … | bash
[P1] R16_shell_exec — subprocess / os.system
[P2] CAP_cred_access — 文件提及讀取 token

作者信譽(裝前查統計):共 5 個工具 · 紅 2 / 橙 1 / 黃 0 / 綠 2。

隱私去向:外聯 4 個域名(可疑 2 / 官方 1 / CDN 1);外傳類證據 1 條。
- api.example.com(可疑)
- [P1] R5_external_exfil — POST https://…

更多細節:https://www.zhuangqiancha.com/tool/github%3Aexample%2Fdemo-shell-tool

建議:建議暫緩安裝或僅在隔離環境試用;安裝前請確認接受其許可權範圍與資料去向。

裝前查基於公開程式碼與宣告獨立評估,結論不構成擔保。

🤖 AI 評測

這個 Skill 質量不錯,文件詳細、程式碼乾淨,用純文本展示查詢結果不花哨。它能幫你查出一個 Agent 工具有沒有安全風險、許可權大不大、資料會不會外傳,給的建議也比較實在。主要問題是它依賴外部服務查詢,如果網路或服務不穩定就查不了。總體來說是個靠譜的安全參考工具。

📊 多維度評分

適應性4.8
規範性4.5
有效性4.7
可靠性4.4
可信度5

📁 包含檔案 (2 個)

📄 SKILL.md 6.8 KB
📄 scripts/zqc_cli.py 21.2 KB