name: skill-security-audit description: "对 Skill 包(SKILL.md、scripts/、references/、依赖清单)进行投毒与供应链安全审计。当用户要安装、导入、下载、或审查一个新 skill(来自市场、URL、压缩包、本地目录)时使用。自动扫描网络外发、私钥/凭据读取、混淆执行、反弹 shell、提示注入、依赖未锁版本等风险,输出 P0/P1/P2 分级报告与处置建议。先审计,再安装。" agent_created: true version: 1.0.0
在把任何 Skill 装进工作区之前,先确认它没被投毒。本 skill 提供一套可复用的静态审计流程: 读知识库 → 跑扫描脚本 → 按风险分级给出处置建议。
7w4.net提供免费和付费技能下载。
触发即遵循系统硬性要求:安装新 skill 前必须先做安全审计,P0 风险直接拒绝。
读取 references/poisoning-patterns.md,了解投毒手法、识别特征与风险分级标准。
重点记住四类高危信号:
base64 -d | bash、curl | sh、eval、powershell -enc、FromBase64String/dev/tcp/、nc -e、bash -i、socat、mkfifo~/.ssh、~/.aws、id_rsa、.env、API_KEY 并联网外发忽略指令、ignore instructions、system prompt、把…发送/转发确定待审计 skill 的目录路径后,运行扫描器:
python scripts/audit.py 待审计skill目录
可选参数:
- --json —— 输出结构化 JSON(便于二次处理 / 接自动化)
- --quiet —— 只输出结论行
脚本会递归扫描目录内所有文本文件与依赖清单,命中规则即记录 文件:行号、命中片段与说明,
并按 P0、P1、P2(由高到低)排序输出统计与结论。
若用户只给了单个文件(如一个
SKILL.md),也可直接传文件路径,脚本会连带扫描其所在目录的依赖。
| 结论 | 含义 | 处置 |
|---|---|---|
P0 |
检出高确定性恶意模式 | 拒绝安装/使用,删除该 skill,并向用户说明命中项 |
P1 |
检出可疑外发/凭据读取 | 需人工确认用途;无合理解释则拒绝 |
P2 |
检出需确认行为(联网/执行/注入/依赖) | 确认功能确实需要后再用,尽量隔离运行 |
CLEAN |
未检出已知模式 | 仍建议仅从可信源安装、最小权限运行 |
脚本退出码:CLEAN 为 0,命中任何风险为 1(便于在自动化里直接 if 判断)。
命中 P2 不等于有毒(正常 skill 也会 curl 下载模型、subprocess 调本地工具)。
向用户追问三个问题,任一答不上来就按"可疑"处理:
scripts/audit.py —— 静态扫描引擎(纯标准库,可独立运行)references/poisoning-patterns.md —— 投毒手法详解、检测清单与预防建议这个 Skill 质量还不错,能帮助你检测其他 Skill 是否有恶意代码或投毒风险。文档写得比较清楚,扫描脚本也很实用,可以自动识别问题并给出风险等级。主要不足是信息不够通俗,普通用户可能看不太懂,而且缺少使用示例;另外元数据比较简单,连作者信息都没有写明。整体上功能完整、实用性较强,但还有完善空间。