📌 Skill基础信息
- Skill名称:SkillSpector
- 简称:无公开信息
- 来源:NVIDIA 官方
- 运行宿主:Claude-Code CLI
- 核心定位:用于在安装前对 AI Agent Skills(Claude Code、Codex、MCP 等)进行安全扫描,检测漏洞、恶意代码、数据泄露及供应链风险。
🧩 内部核心组成
SkillSpector 是一个安全扫描工具,其内部组成主要围绕安全检测引擎构建,包含以下核心部分:
- 子Agent集合:【无公开信息】
- 斜杠命令:【无公开信息】
- MCP工具:【无公开信息】
- 模板文件:【无公开信息】
- Hooks钩子:【无公开信息】
- 规则约束:内置多种安全检测规则,涵盖漏洞、恶意行为、提示词注入、数据泄露等风险模式。
- 目录结构:【无公开信息】
🛠 安装与启用方式
关键安装步骤:
- 确保已安装 Claude-Code CLI 环境。
- 执行安装命令:
```bash
skills install --user NVIDIA/SkillSpector
```
前置依赖:
- 需具备
skills命令行工具(Claude-Code CLI 环境)。
启动方式:
安装后可通过 Claude-Code CLI 调用 SkillSpector 进行扫描。
📋 标准工作流
- 用户输入:用户在 Claude-Code CLI 中触发 SkillSpector,指定待扫描的 Skill 路径或来源。
- 安全扫描:SkillSpector 自动解析目标 Skill 的代码、配置及依赖项。
- 规则匹配:基于内置安全规则库,检测潜在漏洞、恶意代码、数据泄露风险等。
- 生成报告:输出扫描结果,标记风险等级及具体问题位置。
- 用户决策:用户根据报告决定是否安装或使用该 Skill。
⚠️ 关键限制、缺陷、注意事项
- 平台限制:仅支持 Claude-Code CLI,不支持其他 Agent 工具(如 Cursor、MCP 独立环境等)。
- Token 消耗:【无公开信息】
- 适用项目:适合对 AI Agent Skills 安全性要求较高的开发或部署场景。
- 不适用项目:不适用于非 Claude-Code CLI 环境的 Skill 检测。
- 已知坑点:【无公开信息】
- 生产环境适用性:具备企业级安全扫描能力,可用于生产前检查,但需结合人工审计。
✅ 适用场景 & ❌ 不适合场景
✅ 适用场景:
- 开发者在安装第三方 Skill 前进行安全审计。
- 企业部署 AI Agent 前对供应链风险进行排查。
- 需要对 Claude Code、Codex 或 MCP Skills 进行恶意代码检测的场景。
❌ 不适合场景:
- 非 Claude-Code CLI 环境的 Skill 检测。
- 对非 Skill 格式的通用代码仓库进行安全扫描(需专用 SAST 工具)。
- 需要实时运行期监控的场景(仅为静态扫描)。
如何安装
skills install --user NVIDIA/SkillSpector通用安装教程:在哪里输入上面的命令
上面的命令本质是在「终端 / 命令行」中调用技能管理器,把该 Skill 下载并注册到你的 AI 工具。各主流工具打开终端的位置不同,按下面操作即可:
- 打开工具自带的终端面板,或系统终端(macOS「终端」、Windows「PowerShell」、Linux「Terminal」)。
- 把上面的安装命令复制进去,回车运行,等待下载与注册完成。
- 重启或重新加载 AI 工具,让新安装的 Skill 被识别。
- 新建对话并触发:直接描述用途,或通过该工具的技能 / 斜杠菜单选中此 Skill。
Claude 桌面版(macOS / Windows)
桌面版没有内置命令行,Skill 需通过 Claude Code CLI 安装。打开系统终端,先执行 npm install -g @anthropic-ai/claude-code,再运行上面的安装命令;完成后完全退出并重新打开 Claude。
Claude Code(终端 CLI)
直接在项目目录的终端里运行上面的命令即可。也可先输入 claude 启动交互界面,再在对话中引用该 Skill(/ 斜杠菜单或直接描述用途)。
VS Code(含 GitHub Copilot)
打开终端面板:菜单「终端 → 新建终端」,或快捷键 Ctrl+`(macOS 为 ⌃+`)。在终端里运行上面的命令;装完后执行「重新加载窗口」(Ctrl+Shift+P → Reload Window),让 Copilot 等扩展识别新技能。
Cursor
底部「终端」面板(Ctrl+`)即是内置终端。粘贴运行上面的命令,完成后在命令面板执行「Reload Window」刷新,再开始对话。
Windsurf
底部「终端」面板运行命令;也可直接使用其内置 Agent 终端,在对话侧执行安装。
其他工具(ChatGPT、本地脚本等)
不支持本地终端的产品,可先在本机终端完成安装,再在对话中描述该 Skill 的能力让其调用;不同工具的命令格式请以其官方文档为准。
风险提示
自动扫描未发现高危命令、隐私抓取或数据外传行为。仍建议安装前快速浏览仓库代码。
Aitishiku.com