Skill Vetter
面向 AI Agent 的安全优先技能审查工具。安装任何技能前使用,检查危险信号、权限范围和可疑模式。
该工具提供了一套系统化的安全审查协议,用于评估 AI Agent 技能的安全性,确保不会安装存在安全隐患的代码。
审查协议包含以下步骤:
来源检查:确认技能来源、作者信誉度、下载/星星数量、最后更新时间、其他 Agent 的评价。
代码审查(强制):逐文件阅读技能代码,特别关注以下红色警告信号:
通过 curl/wget 从未知 URL 下载 向外部服务器发送数据 请求凭证/令牌/API 密钥 读取 /.ssh、/.aws、~/.config 等敏感目录(无明确理由) 访问 MEMORY.md、USER.md、SOUL.md、IDENTITY.md 等核心文件 使用 base64 解码 使用 eval() 或 exec() 处理外部输入 修改工作区外的系统文件 安装未列出的包 网络调用使用 IP 而非域名 加密/混淆代码 请求提升权限(sudo) 访问浏览器 Cookie/会话 操作凭证文件 权限范围评估:确认技能需要访问的文件、运行的命令、网络访问需求及范围。
风险分类:
🟢 LOW(低):笔记、天气、格式化等,基本审查后可安装 🟡 MEDIUM(中):文件操作、浏览器、API 等,需要完整代码审查 🔴 HIGH(高):凭证、交易、系统级操作,需要人工批准 ⛔ EXTREME(极高):安全配置、root 访问,禁止安装
v1.0.0
2026-07-10
下载