Zurück zu den Updates
New releaseAug 8, 2026

SkillSpector v2.8.2

Sicherheitsscanner für KI-Agenten-Skills. Erkennt Schwachstellen, bösartige Muster, Sicherheitsrisiken, Prompt-Injection, Datenerfiltration und Lieferkettenrisiken in Claude Code-, Codex- und MCP-Skills, bevor du sie installierst.

Teilen

SkillSpector

Sicherheitsscanner für KI-Agent-Skills. Erkennt Schwachstellen, schädliche Muster und Sicherheitsrisiken, bevor Agent-Skills installiert werden.

Python 3.12+ License: Apache 2.0

Überblick

KI-Agent-Skills (verwendet von Claude Code, Codex CLI, Gemini CLI usw.) werden mit implizitem Vertrauen und minimaler Prüfung ausgeführt. In der analysierten Teilmenge von 31.132 Skills des Forschungsdatensatzes enthalten 26,1 % der Skills Schwachstellen und 5,2 % zeigen wahrscheinlich schädliche Absicht.

SkillSpector hilft dir bei der Beantwortung der Frage: „Ist dieser Skill sicher zu installieren?"

SkillSpector ist Teil der NVIDIA Verified Skills pipeline, die Agent-Skills vor der Veröffentlichung scannt, bewertet und signiert. Skills, die bestehen, werden im NVIDIA skills catalog veröffentlicht.

Dokumentation

  • Agent-Skills vor der Installation scannen — Gehosteter Leitfaden: wann gescannt werden sollte, wie ein Bericht zu lesen ist und wie Installationen abgesichert werden.
  • Entwicklungsleitfaden — Architektur, Paketaufbau und wie die Analyzer-Pipeline erweitert wird.
  • Ressourcengrenzen der Analyse — Fail-closed-Bundle, Parser, verschachtelte Artefakte, Ledger und Obergrenzen für Findings.
  • Pi-Erweiterung — SkillSpector als Pi-Tool installieren, um Skills aus Agent-Sitzungen heraus zu scannen.
  • OpenCode-Erweiterung — SkillSpector als OpenCode-Tool und /skillspector-Befehl installieren, um Skills aus Agent-Sitzungen heraus zu scannen.

Funktionen

  • Multi-Format-Eingabe: Git-Repos, URLs, Zip-Dateien, Verzeichnisse oder einzelne Dateien scannen
  • 71 Schwachstellenmuster in 17 Kategorien: Prompt-Injection, Datenexfiltration, Privilegieneskalation, Supply Chain, übermäßige Handlungsmacht, Output-Handling, System-Prompt-Leakage, Memory Poisoning, Tool-Missbrauch, Rogue Agent, Anti-Refusal, Trigger-Missbrauch, gefährlicher Code (AST), Taint Tracking, YARA-Signaturen, MCP Least Privilege und MCP Tool Poisoning
  • Zweistufige Analyse: Schnelle statische Analyse + optionale semantische LLM-Bewertung
  • Live-Schwachstellenabfragen: SC4 fragt OSV.dev für Echtzeit-CVE-Daten ab, mit automatischem Offline-Fallback
  • Mehrere Ausgabeformate: Terminal-, JSON-, Markdown- und SARIF-Berichte
  • Risikobewertung: 0-100-Punktzahl mit Schweregrad-Labels und klaren Empfehlungen
  • Baseline / Unterdrückung von False Positives: Bekannte Findings über eine Glob-Regel- oder Fingerprint-Baseline akzeptieren, sodass erneute Scans nur neue Probleme aufdecken (docs)

Schnellstart

Installation

Hinweis zu Open-Source-Software: Dieses Projekt lädt zusätzliche Open-Source-Softwareprojekte von Drittanbietern herunter und installiert sie. Prüfe die Lizenzbedingungen dieser Open-Source-Projekte vor der Verwendung.

Erstelle und aktiviere zuerst eine virtuelle Umgebung (alle make-Ziele setzen voraus, dass die venv aktiv ist). Verwende uv oder pip; das Makefile verwendet uv, falls verfügbar, andernfalls pip.

Schnellinstallation mit uv (nur CLI):```bash uv tool install git+https://github.com/NVIDIA/skillspector.git

Update later: uv tool update skillspector

Wenn Sie vorhaben, `skillspector mcp` auszuführen, installieren Sie das MCP-Extra zum Installationszeitpunkt:```bash
uv tool install 'skillspector[mcp] @ git+https://github.com/NVIDIA/skillspector.git'

Aus Quelle:```bash

Clone the repository

git clone https://github.com/NVIDIA/skillspector.git cd skillspector

Create and activate virtual environment

uv venv .venv && source .venv/bin/activate

or: python3 -m venv .venv && source .venv/bin/activate

Install for production use

make install

Or install with development dependencies

make install-dev

### Docker (kein Python erforderlich)

Führe SkillSpector ohne Installation von Python aus, indem du es lokal aus dem enthaltenen [Dockerfile](https://github.com/nvidia/skillspector/blob/main/Dockerfile) baust. Das Image basiert auf dem offiziellen Docker-Python-Image `3.12-slim-bookworm`.

**Image bauen:**```bash
make docker-build
# or: docker build -t skillspector .

Ein lokales Verzeichnis scannen, indem Sie Ihr aktuelles Verzeichnis in /scan einbinden, das Arbeitsverzeichnis des Containers:```bash docker run --rm -v "$PWD:/scan" skillspector scan ./my-skill/ --no-llm

**Scan mit LLM-Analyse** durch Übergabe von Anmeldedaten mit einer lokalen `.env`-Datei:```bash
cat > .env <<'EOF'
SKILLSPECTOR_PROVIDER=anthropic
ANTHROPIC_API_KEY=sk-ant-...
EOF

Verwendung

python3 cve_2025_55182.py --target https://192.168.1.10 --username admin --password admin

Optionen

FlagBeschreibungStandard
--targetZiel-URL (erforderlich)-
--usernameBenutzername für die Authentifizierungadmin
--passwordPasswort für die Authentifizierungadmin
--listen-ipIP-Adresse für den Reverse-Shell-ListenerAutomatisch erkannt
--listen-portPort für den Reverse-Shell-Listener4444
--no-listenerListener nicht automatisch startenfalse
--timeoutHTTP-Anfrage-Timeout in Sekunden30
--verboseAusführliche Ausgabe aktivierenfalse

Beispiele

# Grundlegende Ausführung mit Standard-Anmeldedaten
python3 cve_2025_55182.py --target https://192.168.1.10

# Benutzerdefinierte Anmeldedaten und Listener-Port
python3 cve_2025_55182.py --target https://192.168.1.10 --username admin --password secret --listen-port 9001

# Ohne automatischen Listener (manueller Listener)
python3 cve_2025_55182.py --target https://192.168.1.10 --no-listener

# Ausführlicher Modus
python3 cve_2025_55182.py --target https://192.168.1.10 --verbose

Funktionsweise

  1. Authentifizierung: Meldet sich bei der Zabbix-Weboberfläche mit den angegebenen Anmeldedaten an
  2. Sitzungserfassung: Extrahiert das zbx_session-Cookie und das CSRF-Token
  3. Payload-Erstellung: Erstellt eine bösartige JavaScript-Payload, die eine Reverse-Shell-Verbindung zurück zum Angreifer herstellt
  4. Ausnutzung: Sendet die Payload an den anfälligen queue.php-Endpunkt
  5. Listener: Startet einen Netcat-Listener, um die eingehende Verbindung zu empfangen

Ausnutzungsdetails

Die Schwachstelle befindet sich im queue.php-Endpunkt, der Benutzereingaben unsachgemäß verarbeitet, bevor sie an den JavaScript-Ausführungskontext übergeben werden. Durch die Injektion von JavaScript-Code in bestimmte Parameter kann ein Angreifer beliebigen Code im Kontext des Zabbix-Servers ausführen.

Betroffene Parameter

  • queue[] - Array-Parameter, der für die Injektion anfällig ist
  • sid - Sitzungsidentifikator

Payload-Struktur

Die Ausnutzung nutzt eine JavaScript-Payload, die:

  1. Eine Verbindung zurück zur Angreifer-IP und zum Port herstellt
  2. Befehlsausführung über die Reverse-Shell ermöglicht
  3. Im Kontext des Zabbix-Serverprozesses ausgeführt wird

Erkennung

Netzwerksignaturen

  • Ungewöhnliche POST-Anfragen an /zabbix.php?action=queue.get
  • JavaScript-Code in queue[]-Parametern
  • Ausgehende Verbindungen vom Zabbix-Server zu unerwarteten Hosts

Protokollindikatoren

Kategorien