العودة إلى التحديثات
New releaseJul 28, 2026

SkillSpector v2.5.0

ماسح أمني لمهارات وكلاء الذكاء الاصطناعي. اكتشاف الثغرات الأمنية والأنماط الخبيثة والمخاطر الأمنية.

مشاركة

SkillSpector

ماسح أمني لمهارات وكلاء الذكاء الاصطناعي. اكتشف الثغرات والأنماط الخبيثة والمخاطر الأمنية قبل تثبيت مهارات الوكلاء.

Python 3.12+ License: Apache 2.0

نظرة عامة

تُنفَّذ مهارات وكلاء الذكاء الاصطناعي (المستخدمة في Claude Code وCodex CLI وGemini CLI وغيرها) بثقة ضمنية وفحص أدنى. في المجموعة الفرعية المُحلَّلة المكوّنة من 31,132 مهارة من مجموعة بيانات البحث، تحتوي 26.1% من المهارات على ثغرات وتُظهر 5.2% نية خبيثة محتملة.

يساعدك SkillSpector على الإجابة عن السؤال: "هل هذا المهارة آمنة للتثبيت؟"

SkillSpector جزء من خط أنابيب NVIDIA Verified Skills، الذي يفحص ويقيّم ويوقّع مهارات الوكلاء قبل النشر. تُنشَر المهارات التي تجتاز الفحص في كتالوج مهارات NVIDIA.

التوثيق

  • فحص مهارات الوكلاء قبل التثبيت — دليل مستضاف: متى تفحص، وكيف تقرأ تقريرًا، وكيف تتحكم في عمليات التثبيت.
  • دليل التطوير — البنية، وتخطيط الحزم، وكيفية توسيع خط أنابيب المحلّل.
  • حدود موارد التحليل — الحزمة المُغلَقة عند الفشل، والمحلّل، والقطع الأثرية المتداخلة، والسجل، وحدود النتائج.
  • إضافة Pi — ثبّت SkillSpector كأداة Pi لفحص المهارات من داخل جلسات الوكلاء.
  • إضافة OpenCode — ثبّت SkillSpector كأداة OpenCode وأمر /skillspector لفحص المهارات من داخل جلسات الوكلاء.

الميزات

  • مدخلات متعددة الصيغ: افحص مستودعات Git، أو عناوين URL، أو ملفات zip، أو المجلدات، أو الملفات المفردة
  • 71 نمطًا للثغرات عبر 17 فئة: حقن التوجيهات، وتسريب البيانات، وتصعيد الصلاحيات، وسلسلة التوريد، والوكالة المفرطة، ومعالجة المخرجات، وتسريب توجيهات النظام، وتسميم الذاكرة، وإساءة استخدام الأدوات، والوكيل المارق، ومقاومة الرفض، وإساءة استخدام المحفزات، والكود الخطير (AST)، وتتبع التلوث، وتوقيعات YARA، والحد الأدنى من صلاحيات MCP، وتسميم أدوات MCP
  • تحليل على مرحلتين: تحليل ثابت سريع + تقييم دلالي اختياري بواسطة LLM
  • عمليات بحث مباشرة عن الثغرات: يستعلم SC4 من OSV.dev للحصول على بيانات CVE في الوقت الفعلي مع تراجع تلقائي دون اتصال
  • صيغ إخراج متعددة: تقارير Terminal وJSON وMarkdown وSARIF
  • تقييم المخاطر: درجة من 0 إلى 100 مع تسميات الخطورة وتوصيات واضحة
  • قمع النتائج الأساسية / الإيجابيات الكاذبة: اقبل النتائج المعروفة عبر قاعدة glob أو بصمة أساسية بحيث تكشف عمليات إعادة الفحص فقط المشكلات الجديدة (التوثيق)

البدء السريع

التثبيت

إشعار البرمجيات مفتوحة المصدر: سيقوم هذا المشروع بتنزيل وتثبيت مشاريع برمجيات مفتوحة المصدر إضافية تابعة لجهات خارجية. راجع شروط الترخيص لهذه المشاريع مفتوحة المصدر قبل الاستخدام.

أنشئ بيئة افتراضية وفعّلها أولًا (تفترض جميع أهداف make أن البيئة الافتراضية نشطة). استخدم uv أو pip؛ يستخدم Makefile الأمر uv إن كان متاحًا، وإلا يستخدم pip.

تثبيت سريع باستخدام uv (CLI فقط):```bash uv tool install git+https://github.com/NVIDIA/skillspector.git

Update later: uv tool update skillspector

إذا كنت تخطط لتشغيل `skillspector mcp`، فقم بتثبيت إضافة MCP في وقت التثبيت:```bash
uv tool install 'skillspector[mcp] @ git+https://github.com/NVIDIA/skillspector.git'

من المصدر:```bash

Clone the repository

git clone https://github.com/NVIDIA/skillspector.git cd skillspector

Create and activate virtual environment

uv venv .venv && source .venv/bin/activate

or: python3 -m venv .venv && source .venv/bin/activate

Install for production use

make install

Or install with development dependencies

make install-dev

### Docker (بدون الحاجة إلى Python)

شغّل SkillSpector دون تثبيت Python من خلال بنائه محليًا من [Dockerfile](https://github.com/nvidia/skillspector/blob/main/Dockerfile) المضمّن. تعتمد الصورة على صورة Docker الرسمية لـ Python `3.12-slim-bookworm`.

**بناء الصورة:**```bash
make docker-build
# or: docker build -t skillspector .

فحص دليل محلي عن طريق تركيب دليلك الحالي داخل /scan، دليل عمل الحاوية:```bash docker run --rm -v "$PWD:/scan" skillspector scan ./my-skill/ --no-llm

**الفحص مع تحليل LLM** عن طريق تمرير بيانات الاعتماد باستخدام ملف `.env` محلي:```bash
cat > .env <<'EOF'
SKILLSPECTOR_PROVIDER=anthropic
ANTHROPIC_API_KEY=sk-ant-...
EOF

المزايا الرئيسية

  • التحليل الثابت: تحليل الكود المصدري دون تنفيذ
  • دعم متعدد اللغات: Python، JavaScript، TypeScript، Java، Go، PHP، Ruby، C/C++
  • قابل للتوسيع: إضافة قواعد كشف مخصصة بسهولة
  • التكامل مع CI/CD: التكامل مع GitHub Actions، GitLab CI، Jenkins
  • تنسيقات الإخراج: JSON، SARIF، HTML، نص عادي
  • قاعدة بيانات الثغرات: تحديثات منتظمة لقواعد الكشف

التثبيت

المتطلبات الأساسية

  • Python 3.8 أو أحدث
  • pip (مدير حزم Python)
  • Git

التثبيت عبر pip

pip install security-scanner

التثبيت من المصدر

git clone https://github.com/example/security-scanner.git
cd security-scanner
pip install -r requirements.txt
python setup.py install

التثبيت عبر Docker

docker pull securityscanner/scanner:latest
docker run -v $(pwd):/scan securityscanner/scanner:latest /scan

الاستخدام

الاستخدام الأساسي

# فحص دليل واحد
security-scanner scan /path/to/code

# فحص مع تنسيق إخراج محدد
security-scanner scan /path/to/code --format json

# فحص مع ملف تكوين
security-scanner scan /path/to/code --config scanner.yml

خيارات سطر الأوامر

الخيارالوصف
--formatتنسيق الإخراج (json، sarif، html، text)
--outputمسار ملف الإخراج
--configمسار ملف التكوين
--severityتصفية حسب مستوى الخطورة (low، medium، high، critical)
--excludeأنماط الملفات أو الأدلة المراد استبعادها
--rulesمسار قواعد الكشف المخصصة
--verboseتمكين الإخراج المفصل

ملف التكوين

# scanner.yml
rules:
  - sql-injection
  - xss
  - hardcoded-secrets
  - insecure-crypto

exclude:
  - "**/test/**"
  - "**/node_modules/**"
  - "**/*.min.js"

severity_threshold: medium

output:
  format: sarif
  path: results.sarif

التكامل مع CI/CD

GitHub Actions

name: Security Scan
on: [push, pull_request]

jobs:
  scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v3
      - name: Run Security Scanner
        uses: securityscanner/action@v1
        with:
          path: .
          format: sarif
      - name: Upload SARIF
        uses: github/codeql-action/upload-sarif@v2
        with:
          sarif_file: results.sarif

GitLab CI

security-scan:
  stage: test
  image: securityscanner/scanner:latest
  script:
    - security-scanner scan . --format json --output results.json
  artifacts:
    reports:
      sast: results.json

قواعد الكشف المخصصة

يمكنك إنشاء قواعد كشف مخصصة بصيغة YAML:

# custom-rule.yml
id: CUSTOM-001
name: Dangerous Function Usage
description: Detects usage of dangerous functions
severity: high
languages:
  - python
pattern: |
  eval\(.*\)
message: "Avoid using eval() with untrusted input"

المساهمة

نرحب بالمساهمات! يرجى اتباع الخطوات التالية:

  1. قم بعمل fork للمستودع
  2. أنشئ فرعاً للميزة (git checkout -b feature/amazing-feature)
  3. قم بعمل commit للتغييرات (git commit -m 'Add amazing feature')
  4. ادفع إلى الفرع (git push origin feature/amazing-feature)
  5. افتح طلب سحب (Pull Request)

الترخيص

الفئات