Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SkillsGuard — Статический сканер безопасности для пакетов навыков ИИ-агентов. Обнаруживает вредоносные файлы SKILL.md и встроенные скрипты до их запуска. | Kitploit
Инструменты/GitHubGitHub/teycir/skillsguard
Повышение привилегийСтатический анализСканеры уязвимостейМеханизмы персистентностиАнализ КодаАнализ вредоносных программDevSecOpsКомандование и УправлениеОбнаружение СекретовБезопасность Цепочки ПоставокБезопасность ИИ
141163 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubteycir/skillsguard

SkillsGuard

Статический сканер безопасности для пакетов навыков ИИ-агентов. Обнаруживает вредоносные файлы SKILL.md и встроенные скрипты до их запуска.

РепозиторийСайт

Поддержка разработки

Если SkillsGuard защищает ваш пайплайн, рассмотрите возможность поддержать дальнейшие исследования и новые правила обнаружения.

ETH-кошелек для пожертвований 0x11282eE5726B3370c8B480e321b3B2aA13686582

QR-код для пожертвований в Ethereum

Отсканируйте QR-код или скопируйте адрес кошелька выше.


License Node TypeScript Zero deps MCP

Анимация SkillsGuard ASCII

Статический сканер безопасности для пакетов навыков ИИ-агентов. Обнаруживает вредоносные файлы SKILL.md и встроенные скрипты до их запуска.

"Проверяйте навыки. Не доверяйте ничему. Доставляйте безопасно."

Живая демонстрация SkillsGuard Демонстрация MCP и аудита SkillsGuard

⚡ Установка и использование за 60 секунд

Вариант A — Бесплатное облачное API (без установки)```bash

Scan any SKILL.md with a single curl — no account, no key

curl -s --data-binary @SKILL.md
https://skillsguard.apiskillsguard.workers.dev/scan | jq .

### Вариант B — Сборка из исходников и глобальная привязка

> **Примечание:** SkillsGuard в настоящее время не опубликован в реестре npm. Установите, клонируя и собирая из исходного кода.```bash
# 1. Clone, install, build, and link
git clone https://github.com/Teycir/SkillsGuard.git
cd SkillsGuard
npm install
npm run build
npm link

# 2. Scan any skill directory or file
skillsguard /path/to/skill

Вот и всё. SkillsGuard выводит цветные результаты в терминал (или --json для CI).
Код выхода 0 = чисто · 1 = найдено · 2 = ошибка использования.

Хотите, чтобы Claude автоматически вызывал сканер внутри вашего агентного рабочего процесса? См. Локальный рабочий процесс → Путь B для полной настройки навыка и MCP.


Как это работает```mermaid

flowchart TD A([Folder, file, or Git diff target]) --> B[Load config\nskillsguard.config.json] B --> C[File discovery\nFilter JS, PY, PS1, Docker, Ruby...] C --> D{For each file} D --> E[Raw text scan\nApply 100+ rules] D --> F[decode.ts\nExtract encoded blobs] F --> G[Recursive decode\nbase64, hex, URL] G --> H[Scan decoded content] E & H --> I{Findings?} I -->|no| J([✅ Clean — exit 0]) I -->|yes| K[Deduplicate findings] K --> L[Compute Risk Score\n0 - 100] L --> M{Output mode} M -->|CLI| N[ANSI colored report] M -->|--json| O[JSON output] M -->|--sarif| P[SARIF output] M -->|MCP| Q[MCP response] N & O & P & Q --> R{Risk > max-risk?} R -->|yes| S([❌ Exit 1]) R -->|no| J

style A fill:#0d1117,stroke:#00ff88,color:#c3f5dc
style J fill:#0d1117,stroke:#00ff88,color:#00ff88
style S fill:#0d1117,stroke:#ff4444,color:#ff8888
style G fill:#0d1117,stroke:#f0a500,color:#f0c060
style K fill:#0d1117,stroke:#00ff88,color:#c3f5dc
> **Ключевая идея:** SkillsGuard декодирует обфусцированные полезные нагрузки *до* сканирования, поэтому reverse shell, обёрнутый в base64, не проскользнёт. Каждое обнаружение дедуплицируется — каждое правило срабатывает не более одного раза на файл на строку.

---

## Содержание

- [Сравнение SkillsGuard](#how-skillsguard-compares)
- [Почему SkillsGuard](#why-skillsguard)
- [Возможности](#features)
- [Покрытие угроз](#threat-coverage)
- [Быстрый старт](#quick-start)
- [Локальный рабочий процесс](#local-workflow)
  - [Kiro CLI — Полный пример](#kiro-cli--complete-example)
  - [Пример из реальной жизни — Самоаудит установленных навыков](#real-world-example--self-auditing-installed-skills)
- [Использование CLI](#cli-usage)
- [Режим Git Diff](#git-diff-mode)
- [Файл конфигурации](#configuration-file)
- [Оценка риска и шлюзование](#risk-scoring--gating)
- [Вывод SARIF](#sarif-output)
- [Правила для конкретных моделей](#model-specific-rules)
- [Обозреватель правил и настройка](#rule-explorer--tuning)
- [Режим наблюдения](#watch-mode)
- [Работа с базовым уровнем](#baseline-workflow)
- [Хук pre-commit](#pre-commit-hook)
- [MCP-сервер](#mcp-server)
- [HTTP-сервер](#http-server)
- [Облачное API (бесплатно)](#cloud-api-free)
- [Живая демонстрация](#live-demo)
- [Библиотечное API](#library-api)
- [Справочник правил](#rules-reference)
- [Обнаружение обфускации](#obfuscation-detection)
- [Тестовые примеры](#test-fixtures)
- [Структура проекта](#project-structure)
- [Ограничения](#limitations)
- [Участие в разработке](#contributing)
- [Лицензия](#license)
- [Атрибуция](#attribution)
- [Связанные проекты](#related-projects)
- [Поддержка разработки](#support-development)

---

## Сравнение SkillsGuard

Пространство безопасности навыков для агентов быстро заполнилось в 2026 году — NVIDIA, Cisco, Snyk и Mondoo выпустили сканеры именно для этой проблемы. Прежде чем выбирать инструмент, стоит знать поле, включая этот.

### Краткий обзор

| Инструмент | Поддержка | Требует учётную запись/токен | Требует вызова LLM для основного сканирования | Метод обнаружения | Примечательная особенность |
|---|---|---|---|---|---|
| **SkillsGuard** | Независимый, MIT | Нет | Нет | Статический regex, decode-first (рекурсивное раскрытие base64/hex/URL/Unicode) | Хук pre-commit + режим git-diff; бесплатное curl API |
| **[NVIDIA SkillSpector](https://github.com/NVIDIA/SkillSpector)** | NVIDIA, Apache 2.0 | Нет | Нет (опционально, для семантического этапа) | Статический + опциональный семантический проход LLM | Прямой поиск CVE зависимостей через OSV.dev |
| **[Cisco AI Defense Skill Scanner](https://github.com/cisco-ai-defense/skill-scanner)** | Cisco | Нет | Нет (опционально, для семантического этапа) | Мультидвижок: статический + поведенческий граф потока данных + семантический LLM + облачный | Встроенный рабочий процесс GitHub Actions |
| **[Snyk Agent Scan](https://github.com/snyk/agent-scan)** (ранее mcp-scan) | Snyk, коммерческий | **Да** — требуется `SNYK_TOKEN` | Да — детерминированные правила + оценщики LLM вместе | Автоматическое обнаружение в Claude/Cursor/Windsurf/Gemini CLI + MCP-серверах | Обеспечивает сканирование навыков при установке для Vercel |
| **[SkillScan](https://github.com/NMitchem/SkillScan)** | Независимый | Нет | Только для режима `predict` (опционально) | Движок правил YAML + опциональный поведенческий прогон LLM + опциональный Docker-песочница | Обнаружение временной/отложенной активации через ролевую игру LLM |
| **Mondoo Skill Check** | Mondoo, коммерческий | Нет (бесплатный уровень, некоммерческое использование) | Неясно из публичной документации | Статический, сопоставление с OWASP LLM Top 10 | Хостируемая панель управления + REST API |
Скачать инструмент