
SkillSpector v2.5.0
Escáner de seguridad para habilidades de agentes de IA. Detecta vulnerabilidades, patrones maliciosos y riesgos de seguridad.
SkillSpector
Escáner de seguridad para habilidades de agentes de IA. Detecta vulnerabilidades, patrones maliciosos y riesgos de seguridad antes de instalar habilidades de agentes.
Descripción general
Las habilidades de agentes de IA (utilizadas por Claude Code, Codex CLI, Gemini CLI, etc.) se ejecutan con confianza implícita y una verificación mínima. En el subconjunto de 31.132 habilidades analizadas del conjunto de datos de investigación, el 26,1% de las habilidades contienen vulnerabilidades y el 5,2% muestran una intención probablemente maliciosa.
SkillSpector te ayuda a responder: "¿Es segura de instalar esta habilidad?"
SkillSpector forma parte del pipeline NVIDIA Verified Skills, que escanea, evalúa y firma habilidades de agentes antes de su publicación. Las habilidades que superan la verificación se publican en el catálogo de habilidades de NVIDIA.
Documentación
- Escanear habilidades de agentes antes de la instalación — Guía alojada: cuándo escanear, cómo leer un informe y cómo restringir las instalaciones.
- Guía de desarrollo — Arquitectura, estructura del paquete y cómo ampliar el pipeline del analizador.
- Límites de recursos de análisis — Límites de bundle, parser, artefactos anidados, ledger y hallazgos con fallo cerrado.
- Extensión de Pi — Instala SkillSpector como herramienta de Pi para escanear habilidades desde dentro de sesiones de agentes.
- Extensión de OpenCode — Instala SkillSpector como herramienta de OpenCode y comando
/skillspectorpara escanear habilidades desde dentro de sesiones de agentes.
Características
- Entrada multiformato: Escanea repositorios Git, URLs, archivos zip, directorios o archivos individuales
- 71 patrones de vulnerabilidad en 17 categorías: inyección de prompts, exfiltración de datos, escalada de privilegios, cadena de suministro, agencia excesiva, manejo de salida, filtración de prompt del sistema, envenenamiento de memoria, uso indebido de herramientas, agente descontrolado, anti-rechazo, abuso de activadores, código peligroso (AST), seguimiento de contaminación, firmas YARA, privilegio mínimo de MCP y envenenamiento de herramientas MCP
- Análisis en dos etapas: Análisis estático rápido + evaluación semántica opcional con LLM
- Consultas de vulnerabilidades en vivo: SC4 consulta OSV.dev para obtener datos de CVE en tiempo real con respaldo offline automático
- Múltiples formatos de salida: Informes en terminal, JSON, Markdown y SARIF
- Puntuación de riesgo: Puntuación de 0 a 100 con etiquetas de gravedad y recomendaciones claras
- Supresión de línea base / falsos positivos: Acepta hallazgos conocidos mediante una regla glob o una línea base de huellas digitales para que los reescaneos solo muestren problemas nuevos (docs)
Inicio rápido
Instalación
Aviso sobre software de código abierto: Este proyecto descargará e instalará proyectos de software de código abierto de terceros adicionales. Revisa los términos de licencia de estos proyectos de código abierto antes de usarlos.
Crea y activa primero un entorno virtual (todos los objetivos de make asumen que el venv está activo). Usa uv o pip; el Makefile usa uv si está disponible; de lo contrario, pip.
Instalación rápida con uv (solo CLI):```bash uv tool install git+https://github.com/NVIDIA/skillspector.git
Update later: uv tool update skillspector
Si planeas ejecutar `skillspector mcp`, instala el extra de MCP en el momento de la instalación:```bash
uv tool install 'skillspector[mcp] @ git+https://github.com/NVIDIA/skillspector.git'
Desde el código fuente:```bash
Clone the repository
git clone https://github.com/NVIDIA/skillspector.git cd skillspector
Create and activate virtual environment
uv venv .venv && source .venv/bin/activate
or: python3 -m venv .venv && source .venv/bin/activate
Install for production use
make install
Or install with development dependencies
make install-dev
### Docker (no se requiere Python)
Ejecuta SkillSpector sin instalar Python construyéndolo localmente desde el [Dockerfile](https://github.com/nvidia/skillspector/blob/main/Dockerfile) incluido. La imagen está basada en la imagen oficial de Docker Python `3.12-slim-bookworm`.
**Construir la imagen:**```bash
make docker-build
# or: docker build -t skillspector .
Escanear un directorio local montando tu directorio actual en /scan, el directorio de trabajo del contenedor:```bash
docker run --rm -v "$PWD:/scan" skillspector scan ./my-skill/ --no-llm
**Escanear con análisis LLM** pasando credenciales con un archivo `.env` local:```bash
cat > .env <<'EOF'
SKILLSPECTOR_PROVIDER=anthropic
ANTHROPIC_API_KEY=sk-ant-...
EOF
Características
- Escaneo de red: Descubre dispositivos en tu red local
- Detección de puertos: Identifica puertos abiertos en dispositivos descubiertos
- Identificación de servicios: Detecta servicios que se ejecutan en puertos abiertos
- Detección de sistema operativo: Identifica sistemas operativos de dispositivos
- Detección de vulnerabilidades: Comprueba vulnerabilidades comunes
- Exportación de informes: Guarda resultados en varios formatos (JSON, CSV, HTML)
Instalación
Requisitos previos
- Python 3.8 o superior
- Privilegios de root/administrador (para escaneo de red)
Desde el código fuente
git clone https://github.com/yourusername/netprobe.git
cd netprobe
pip install -r requirements.txt
Usando pip
pip install netprobe
Uso
Uso básico
# Escanear una red
python netprobe.py -t 192.168.1.0/24
# Escanear un host específico
python netprobe.py -t 192.168.1.1
# Escanear con puertos específicos
python netprobe.py -t 192.168.1.1 -p 22,80,443
Opciones avanzadas
# Escaneo completo con detección de sistema operativo
python netprobe.py -t 192.168.1.0/24 --os-detection
# Guardar resultados en formato JSON
python netprobe.py -t 192.168.1.0/24 -o results.json
# Escaneo sigiloso
python netprobe.py -t 192.168.1.0/24 --stealth
Opciones de línea de comandos
| Opción | Descripción |
|---|---|
-t, --target | Objetivo a escanear (IP, rango CIDR) |
-p, --ports | Puertos a escanear (ej., 22,80,443 o 1-1000) |
-o, --output | Archivo de salida para resultados |
--os-detection | Habilitar detección de sistema operativo |
--stealth | Habilitar modo de escaneo sigiloso |
--timeout | Tiempo de espera en segundos |
-v, --verbose | Habilitar salida detallada |
Ejemplos
Escanear una subred
python netprobe.py -t 192.168.1.0/24 -v
Escanear puertos específicos
python netprobe.py -t 192.168.1.1 -p 22,80,443,3306,5432
Guardar resultados en múltiples formatos
python netprobe.py -t 192.168.1.0/24 -o results.json --format json
python netprobe.py -t 192.168.1.0/24 -o results.csv --format csv
python netprobe.py -t 192.168.1.0/24 -o results.html --format html
Configuración
NetProbe se puede configurar mediante un archivo de configuración o variables de entorno.
Archivo de configuración
Crea un archivo config.yaml: