Scanner de segurança para skills de agentes de IA. Detecta vulnerabilidades, padrões maliciosos, riscos de segurança, injeção de prompt, exfiltração de dados e riscos de supply-chain em skills do Claude Code, Codex e MCP antes de instalá-las.
Scanner de segurança para skills de agentes de IA. Detecte vulnerabilidades, padrões maliciosos e riscos de segurança antes de instalar skills de agentes.
Skills de agentes de IA (usadas por Claude Code, Codex CLI, Gemini CLI, etc.) são executadas com confiança implícita e verificação mínima. No subconjunto de 31.132 skills analisadas do conjunto de dados de pesquisa, 26,1% das skills contêm vulnerabilidades e 5,2% demonstram intenção provavelmente maliciosa.
O SkillSpector ajuda você a responder: "Esta skill é segura para instalar?"
O SkillSpector faz parte do pipeline NVIDIA Verified Skills, que escaneia, avalia e assina skills de agentes antes da publicação. As skills aprovadas são publicadas no catálogo de skills da NVIDIA.
/skillspector para escanear skills de dentro de sessões de agentes.Aviso sobre software de código aberto: Este projeto irá baixar e instalar projetos adicionais de software de código aberto de terceiros. Revise os termos de licença desses projetos de código aberto antes do uso.
Crie e ative um ambiente virtual primeiro (todos os alvos do make assumem que o venv está ativo). Use uv ou pip; o Makefile usa uv se disponível, caso contrário pip.
Instalação rápida com uv (somente CLI):```bash uv tool install git+https://github.com/NVIDIA/skillspector.git
Se você planeja executar `skillspector mcp`, instale o extra MCP no momento da instalação:```bash
uv tool install 'skillspector[mcp] @ git+https://github.com/NVIDIA/skillspector.git'
Da fonte:```bash
git clone https://github.com/NVIDIA/skillspector.git cd skillspector
uv venv .venv && source .venv/bin/activate
make install
make install-dev
### Docker (sem necessidade de Python)
Execute o SkillSpector sem instalar Python, criando-o localmente a partir do [Dockerfile](https://github.com/nvidia/skillspector/blob/main/Dockerfile) incluído. A imagem é baseada na imagem oficial do Docker Python `3.12-slim-bookworm`.
**Criar a imagem:**```bash
make docker-build
# or: docker build -t skillspector .
Escaneie um diretório local montando seu diretório atual em /scan, o diretório de trabalho do contêiner:```bash
docker run --rm -v "$PWD:/scan" skillspector scan ./my-skill/ --no-llm
**Scan com análise de LLM** passando credenciais com um arquivo `.env` local:```bash
cat > .env <<'EOF'
SKILLSPECTOR_PROVIDER=anthropic
ANTHROPIC_API_KEY=sk-ant-...
EOF
pip install pyxam
git clone https://github.com/example/pyxam.git
cd pyxam
pip install -r requirements.txt
pyxam --version
from pyxam import XamScanner
scanner = XamScanner()
results = scanner.scan("/path/to/target")
print(results.summary())
pyxam scan --target /path/to/target --output report.json
pyxam scan --target /path/to/target --ai-enabled --model gpt-4
O PyXam pode ser configurado através de um arquivo de configuração ou variáveis de ambiente.
Crie um arquivo pyxam.yaml no diretório do seu projeto:
scanner:
threads: 4
timeout: 30
verbose: false
ai:
enabled: true
provider: openai
model: gpt-4
api_key: ${OPENAI_API_KEY}
output:
format: json
path: ./reports
| Variável | Descrição | Padrão |
|---|---|---|
PYXAM_CONFIG | Caminho para o arquivo de configuração | ./pyxam.yaml |
PYXAM_THREADS | Número de threads de análise | 4 |
PYXAM_TIMEOUT | Tempo limite da análise em segundos | 30 |
OPENAI_API_KEY | Chave da API OpenAI para recursos de IA | - |
PYXAM_LOG_LEVEL | Nível de log (DEBUG, INFO, WARN, ERROR) | INFO |
pyxam scanExecuta uma análise no alvo especificado.
pyxam scan --target /path/to/target [options]
Opções:
--target, -t: Caminho ou URL do alvo (obrigatório)--output, -o: Caminho do arquivo de saída--format, -f: Formato de saída (json, xml, csv, html)--ai-enabled: Ativar análise com IA--model: Modelo de IA a ser usado--threads: Número de threads--verbose, -v: Saída detalhadapyxam reportGera um relatório a partir de resultados de análise anteriores.
pyxam report --input results.json --format html --output report.html
pyxam configGerencia a configuração do PyXam.
pyxam config --init # Criar arquivo de configuração padrão
pyxam config --show # Exibir configuração atual
pyxam config --validate # Validar arquivo de configuração
from pyxam import XamScanner, AIAnalyzer
# Inicializar o scanner
scanner = XamScanner(
threads=4,
timeout=30,
verbose=True
)
# Executar a análise
results = scanner.scan("/path/to/target")