Skill Review — 技能评审
v1.0.1Claude Code Skill 包的安全扫描器。当用户想要在安装前审计、审查或检查 Skill 的安全性时使用 —— 例如,“这个 Skill 是否安全?”,“检查这个 Skill”,“扫描后门”,或“Skill 审查”。
0· 186·0 当前·0 累计
下载技能包
License
MIT-0
运行时依赖
无特殊依赖
安装命令
点击复制官方npx clawhub@latest install ant-skill-review
镜像加速npx clawhub@latest install ant-skill-review --registry https://cn.longxiaskill.com 镜像可用
技能文档
skill-review 是一个多代理安全扫描器的 CLI,用于 Claude Code Skill 包。它结合了确定性的静态预扫描和 LLM 驱动的深度分析,以在安装 Skill 之前发现 7 层的安全风险。
何时使用:
- 审核第三方 Skill 安装前
- 检查 Skill 目录中的提示注入、凭证窃取、数据泄露或隐藏后门
- 评估 Skill 的 npm/PyPI 依赖项的供应链风险
- CI/CD 集成以自动阻止高风险 Skill
工作原理: 扫描器分为两个阶段运行:
- 预扫描(确定性,无 LLM)- 遍历所有文件并标记:符号链接、可疑文件名(Unicode 混淆、shell 元字符)、大文件、二进制可执行文件、不可见字符、ANSI 转义序列、JS 混淆模式和硬编码 URL。
- LLM 分析 - Explore Agent 读取每个文件并执行 7 层分析:
安装: cd npm install
配置: 创建 .env 文件并填入您的 LLM 提供者详细信息:
- 变量:描述:默认值
- OPENAI_API_BASE:LLM API 基础 URL(OpenAI 兼容):必需
- OPENAI_API_KEY:API 密钥:必需
- OPENAI_API_MODEL:模型名称:gpt-4o
- NPM_REGISTRY_URL:npm 注册表 URL:https://registry.npmjs.org
- PYPI_INDEX_URL:PyPI 索引 URL:https://pypi.org
使用方法:
- 标准扫描(预扫描 + LLM 探索):node index.mjs
- 预扫描(无 LLM,快速):node index.mjs --pre
- 深度分析(预扫描 + 探索 + 深度验证 URL/依赖项/二进制):node index.mjs --deep
- JSON 输出,保存到文件:node index.mjs --json -o report.json
- 中文语言报告:node index.mjs --lang zh
- 详细日志到 stderr + 日志文件:node index.mjs -v --log scan.log
选项:
- 选项:描述
- :要扫描的 Skill 目录路径(必需,位置)
- --config :JSON 配置文件路径
- --pre:仅运行预扫描(无 LLM 调用)
- --deep:启用深度分析阶段
- --lang :报告语言(默认:英语)
- --json:输出原始 JSON 而不是文本报告
- -o, --output :保存报告到文件(默认:stdout)
- --log :保存详细日志到文件
- -v, --verbose:将详细日志流到 stderr
- -h, --help:显示帮助
输出: 文本报告显示每个层的风险评分(0-10)、星级评分和每个层最多 5 个发现。JSON 输出包含完整的结构化结果,包括所有发现、层评分、总体风险和推荐。 风险级别:安全(0)/ 低(1-3)/ 中(4-6)/ 高(7-8)/ 关键(9-10) 推荐:安装(安全/低)/ 谨慎(中)/ 不安装(高/关键)