ماسح أمني لمهارات وكلاء الذكاء الاصطناعي. يكتشف الثغرات الأمنية والأنماط الخبيثة والمخاطر الأمنية وحقن الأوامر (prompt injection) وتسريب البيانات ومخاطر سلسلة التوريد في مهارات Claude Code وCodex وMCP قبل تثبيتها.
ماسح أمني لمهارات وكلاء الذكاء الاصطناعي. اكتشف الثغرات والأنماط الخبيثة والمخاطر الأمنية قبل تثبيت مهارات الوكلاء.
تُنفَّذ مهارات وكلاء الذكاء الاصطناعي (المستخدمة في Claude Code وCodex CLI وGemini CLI وغيرها) بثقة ضمنية وفحص أدنى. في المجموعة الفرعية المُحلَّلة المكوّنة من 31,132 مهارة من مجموعة بيانات البحث، تحتوي 26.1% من المهارات على ثغرات وتُظهر 5.2% نية خبيثة محتملة.
يساعدك SkillSpector على الإجابة عن السؤال: "هل هذا المهارة آمنة للتثبيت؟"
SkillSpector جزء من خط أنابيب NVIDIA Verified Skills، الذي يفحص ويقيّم ويوقّع مهارات الوكلاء قبل النشر. تُنشَر المهارات التي تجتاز الفحص في كتالوج مهارات NVIDIA.
/skillspector لفحص المهارات من داخل جلسات الوكلاء.إشعار البرمجيات مفتوحة المصدر: سيقوم هذا المشروع بتنزيل وتثبيت مشاريع برمجيات مفتوحة المصدر إضافية تابعة لجهات خارجية. راجع شروط الترخيص لهذه المشاريع مفتوحة المصدر قبل الاستخدام.
أنشئ بيئة افتراضية وفعّلها أولًا (تفترض جميع أهداف make أن البيئة الافتراضية نشطة). استخدم uv أو pip؛ يستخدم Makefile الأمر uv إن كان متاحًا، وإلا يستخدم pip.
تثبيت سريع باستخدام uv (CLI فقط):```bash uv tool install git+https://github.com/NVIDIA/skillspector.git
إذا كنت تخطط لتشغيل `skillspector mcp`، فقم بتثبيت إضافة MCP في وقت التثبيت:```bash
uv tool install 'skillspector[mcp] @ git+https://github.com/NVIDIA/skillspector.git'
من المصدر:```bash
git clone https://github.com/NVIDIA/skillspector.git cd skillspector
uv venv .venv && source .venv/bin/activate
make install
make install-dev
### Docker (بدون الحاجة إلى Python)
شغّل SkillSpector دون تثبيت Python من خلال بنائه محليًا من [Dockerfile](https://github.com/nvidia/skillspector/blob/main/Dockerfile) المضمّن. تعتمد الصورة على صورة Docker الرسمية لـ Python `3.12-slim-bookworm`.
**بناء الصورة:**```bash
make docker-build
# or: docker build -t skillspector .
فحص دليل محلي عن طريق تركيب دليلك الحالي داخل /scan، دليل عمل الحاوية:```bash
docker run --rm -v "$PWD:/scan" skillspector scan ./my-skill/ --no-llm
**الفحص مع تحليل LLM** عن طريق تمرير بيانات الاعتماد باستخدام ملف `.env` محلي:```bash
cat > .env <<'EOF'
SKILLSPECTOR_PROVIDER=anthropic
ANTHROPIC_API_KEY=sk-ant-...
EOF
pip install security-scanner
git clone https://github.com/example/security-scanner.git
cd security-scanner
pip install -r requirements.txt
python setup.py install
docker pull securityscanner/scanner:latest
docker run -v $(pwd):/scan securityscanner/scanner:latest /scan
# فحص دليل واحد
security-scanner scan /path/to/code
# فحص مع تنسيق إخراج محدد
security-scanner scan /path/to/code --format json
# فحص مع ملف تكوين
security-scanner scan /path/to/code --config scanner.yml
| الخيار | الوصف |
|---|---|
--format | تنسيق الإخراج (json، sarif، html، text) |
--output | مسار ملف الإخراج |
--config | مسار ملف التكوين |
--severity | تصفية حسب مستوى الخطورة (low، medium، high، critical) |
--exclude | أنماط الملفات أو الأدلة المراد استبعادها |
--rules | مسار قواعد الكشف المخصصة |
--verbose | تمكين الإخراج المفصل |
# scanner.yml
rules:
- sql-injection
- xss
- hardcoded-secrets
- insecure-crypto
exclude:
- "**/test/**"
- "**/node_modules/**"
- "**/*.min.js"
severity_threshold: medium
output:
format: sarif
path: results.sarif
name: Security Scan
on: [push, pull_request]
jobs:
scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v3
- name: Run Security Scanner
uses: securityscanner/action@v1
with:
path: .
format: sarif
- name: Upload SARIF
uses: github/codeql-action/upload-sarif@v2
with:
sarif_file: results.sarif
security-scan:
stage: test
image: securityscanner/scanner:latest
script:
- security-scanner scan . --format json --output results.json
artifacts:
reports:
sast: results.json
يمكنك إنشاء قواعد كشف مخصصة بصيغة YAML:
# custom-rule.yml
id: CUSTOM-001
name: Dangerous Function Usage
description: Detects usage of dangerous functions
severity: high
languages:
- python
pattern: |
eval\(.*\)
message: "Avoid using eval() with untrusted input"
نرحب بالمساهمات! يرجى اتباع الخطوات التالية:
git checkout -b feature/amazing-feature)git commit -m 'Add amazing feature')git push origin feature/amazing-feature)