
SkillSpector v2.8.2
Sicherheitsscanner für KI-Agenten-Skills. Erkennt Schwachstellen, bösartige Muster, Sicherheitsrisiken, Prompt-Injection, Datenerfiltration und Lieferkettenrisiken in Claude Code-, Codex- und MCP-Skills, bevor du sie installierst.
SkillSpector
Sicherheitsscanner für KI-Agent-Skills. Erkennt Schwachstellen, schädliche Muster und Sicherheitsrisiken, bevor Agent-Skills installiert werden.
Überblick
KI-Agent-Skills (verwendet von Claude Code, Codex CLI, Gemini CLI usw.) werden mit implizitem Vertrauen und minimaler Prüfung ausgeführt. In der analysierten Teilmenge von 31.132 Skills des Forschungsdatensatzes enthalten 26,1 % der Skills Schwachstellen und 5,2 % zeigen wahrscheinlich schädliche Absicht.
SkillSpector hilft dir bei der Beantwortung der Frage: „Ist dieser Skill sicher zu installieren?"
SkillSpector ist Teil der NVIDIA Verified Skills pipeline, die Agent-Skills vor der Veröffentlichung scannt, bewertet und signiert. Skills, die bestehen, werden im NVIDIA skills catalog veröffentlicht.
Dokumentation
- Agent-Skills vor der Installation scannen — Gehosteter Leitfaden: wann gescannt werden sollte, wie ein Bericht zu lesen ist und wie Installationen abgesichert werden.
- Entwicklungsleitfaden — Architektur, Paketaufbau und wie die Analyzer-Pipeline erweitert wird.
- Ressourcengrenzen der Analyse — Fail-closed-Bundle, Parser, verschachtelte Artefakte, Ledger und Obergrenzen für Findings.
- Pi-Erweiterung — SkillSpector als Pi-Tool installieren, um Skills aus Agent-Sitzungen heraus zu scannen.
- OpenCode-Erweiterung — SkillSpector als OpenCode-Tool und
/skillspector-Befehl installieren, um Skills aus Agent-Sitzungen heraus zu scannen.
Funktionen
- Multi-Format-Eingabe: Git-Repos, URLs, Zip-Dateien, Verzeichnisse oder einzelne Dateien scannen
- 71 Schwachstellenmuster in 17 Kategorien: Prompt-Injection, Datenexfiltration, Privilegieneskalation, Supply Chain, übermäßige Handlungsmacht, Output-Handling, System-Prompt-Leakage, Memory Poisoning, Tool-Missbrauch, Rogue Agent, Anti-Refusal, Trigger-Missbrauch, gefährlicher Code (AST), Taint Tracking, YARA-Signaturen, MCP Least Privilege und MCP Tool Poisoning
- Zweistufige Analyse: Schnelle statische Analyse + optionale semantische LLM-Bewertung
- Live-Schwachstellenabfragen: SC4 fragt OSV.dev für Echtzeit-CVE-Daten ab, mit automatischem Offline-Fallback
- Mehrere Ausgabeformate: Terminal-, JSON-, Markdown- und SARIF-Berichte
- Risikobewertung: 0-100-Punktzahl mit Schweregrad-Labels und klaren Empfehlungen
- Baseline / Unterdrückung von False Positives: Bekannte Findings über eine Glob-Regel- oder Fingerprint-Baseline akzeptieren, sodass erneute Scans nur neue Probleme aufdecken (docs)
Schnellstart
Installation
Hinweis zu Open-Source-Software: Dieses Projekt lädt zusätzliche Open-Source-Softwareprojekte von Drittanbietern herunter und installiert sie. Prüfe die Lizenzbedingungen dieser Open-Source-Projekte vor der Verwendung.
Erstelle und aktiviere zuerst eine virtuelle Umgebung (alle make-Ziele setzen voraus, dass die venv aktiv ist). Verwende uv oder pip; das Makefile verwendet uv, falls verfügbar, andernfalls pip.
Schnellinstallation mit uv (nur CLI):```bash uv tool install git+https://github.com/NVIDIA/skillspector.git
Update later: uv tool update skillspector
Wenn Sie vorhaben, `skillspector mcp` auszuführen, installieren Sie das MCP-Extra zum Installationszeitpunkt:```bash
uv tool install 'skillspector[mcp] @ git+https://github.com/NVIDIA/skillspector.git'
Aus Quelle:```bash
Clone the repository
git clone https://github.com/NVIDIA/skillspector.git cd skillspector
Create and activate virtual environment
uv venv .venv && source .venv/bin/activate
or: python3 -m venv .venv && source .venv/bin/activate
Install for production use
make install
Or install with development dependencies
make install-dev
### Docker (kein Python erforderlich)
Führe SkillSpector ohne Installation von Python aus, indem du es lokal aus dem enthaltenen [Dockerfile](https://github.com/nvidia/skillspector/blob/main/Dockerfile) baust. Das Image basiert auf dem offiziellen Docker-Python-Image `3.12-slim-bookworm`.
**Image bauen:**```bash
make docker-build
# or: docker build -t skillspector .
Ein lokales Verzeichnis scannen, indem Sie Ihr aktuelles Verzeichnis in /scan einbinden, das Arbeitsverzeichnis des Containers:```bash
docker run --rm -v "$PWD:/scan" skillspector scan ./my-skill/ --no-llm
**Scan mit LLM-Analyse** durch Übergabe von Anmeldedaten mit einer lokalen `.env`-Datei:```bash
cat > .env <<'EOF'
SKILLSPECTOR_PROVIDER=anthropic
ANTHROPIC_API_KEY=sk-ant-...
EOF
Verwendung
python3 cve_2025_55182.py --target https://192.168.1.10 --username admin --password admin
Optionen
| Flag | Beschreibung | Standard |
|---|---|---|
--target | Ziel-URL (erforderlich) | - |
--username | Benutzername für die Authentifizierung | admin |
--password | Passwort für die Authentifizierung | admin |
--listen-ip | IP-Adresse für den Reverse-Shell-Listener | Automatisch erkannt |
--listen-port | Port für den Reverse-Shell-Listener | 4444 |
--no-listener | Listener nicht automatisch starten | false |
--timeout | HTTP-Anfrage-Timeout in Sekunden | 30 |
--verbose | Ausführliche Ausgabe aktivieren | false |
Beispiele
# Grundlegende Ausführung mit Standard-Anmeldedaten
python3 cve_2025_55182.py --target https://192.168.1.10
# Benutzerdefinierte Anmeldedaten und Listener-Port
python3 cve_2025_55182.py --target https://192.168.1.10 --username admin --password secret --listen-port 9001
# Ohne automatischen Listener (manueller Listener)
python3 cve_2025_55182.py --target https://192.168.1.10 --no-listener
# Ausführlicher Modus
python3 cve_2025_55182.py --target https://192.168.1.10 --verbose
Funktionsweise
- Authentifizierung: Meldet sich bei der Zabbix-Weboberfläche mit den angegebenen Anmeldedaten an
- Sitzungserfassung: Extrahiert das
zbx_session-Cookie und das CSRF-Token - Payload-Erstellung: Erstellt eine bösartige JavaScript-Payload, die eine Reverse-Shell-Verbindung zurück zum Angreifer herstellt
- Ausnutzung: Sendet die Payload an den anfälligen
queue.php-Endpunkt - Listener: Startet einen Netcat-Listener, um die eingehende Verbindung zu empfangen
Ausnutzungsdetails
Die Schwachstelle befindet sich im queue.php-Endpunkt, der Benutzereingaben unsachgemäß verarbeitet, bevor sie an den JavaScript-Ausführungskontext übergeben werden. Durch die Injektion von JavaScript-Code in bestimmte Parameter kann ein Angreifer beliebigen Code im Kontext des Zabbix-Servers ausführen.
Betroffene Parameter
queue[]- Array-Parameter, der für die Injektion anfällig istsid- Sitzungsidentifikator
Payload-Struktur
Die Ausnutzung nutzt eine JavaScript-Payload, die:
- Eine Verbindung zurück zur Angreifer-IP und zum Port herstellt
- Befehlsausführung über die Reverse-Shell ermöglicht
- Im Kontext des Zabbix-Serverprozesses ausgeführt wird
Erkennung
Netzwerksignaturen
- Ungewöhnliche POST-Anfragen an
/zabbix.php?action=queue.get - JavaScript-Code in
queue[]-Parametern - Ausgehende Verbindungen vom Zabbix-Server zu unerwarteten Hosts