SkillSpector
SkillSpector
Active

SkillSpector

SkillSpector est le scanner de sécurité open source de NVIDIA pour les compétences des agents IA. Il combine 64 modèles de détection statique, une analyse AST et taint, des contrôles de dépendance OSV, un examen LLM facultatif et une sortie SARIF. Ce guide couvre la couverture, les angles morts, la politique CI, la confidentialité, le triage et les alternatives.

67

Views

0

Likes

Jun 2026

Added

github.com

Website

Tags

securite des agentsscan de skillsdetection AIopen source

Product Preview

A quick visual look at SkillSpector before you visit the official site.

Published 6/12/2026
SkillSpector screenshot

Editorial Review

About SkillSpector

SkillSpector est un scanner de sécurité Apache-2.0 de NVIDIA pour les compétences d'agent IA : packages d'instructions pouvant contenir du Markdown, des scripts, des dépendances, des définitions d'outils et des règles d'activation. Il accepte un répertoire local, un fichier individuel, une archive zip, un référentiel Git ou une URL et produit des résultats de terminal, JSON, Markdown ou SARIF avec un score de risque de 0 à 100.

Sa valeur est le modèle de menace. Une compétence n’est pas simplement une documentation. Une fois qu'un agent les suit, les instructions peuvent entraîner l'accès aux fichiers, l'exécution du shell, l'utilisation des informations d'identification, la transmission réseau ou des modifications de configuration persistantes. SkillSpector vérifie à la fois les risques logiciels conventionnels et les problèmes spécifiques aux agents tels que l'injection rapide, l'agence excessive, l'empoisonnement de la mémoire, l'abus des déclencheurs et l'empoisonnement de la description de l'outil MCP. Un rapport propre est la preuve d'une couche d'analyse pré-installée, et non une garantie que le comportement d'exécution est sûr.

SkillSpector security scanner repository screenshot
SkillSpector peut rendre l'évaluation des compétences reproductible et visible par CI. Son rapport doit être combiné avec la provenance, le sandboxing, les autorisations et la vérification humaine.

Où SkillSpector s'inscrit dans le pipeline de confiance

 identité de la source + code PIN de validation
             |
             v
 déballer dans un espace de travail isolé
             |
     .-------+--------.
     v v
 dépendance aux règles statiques / OSV
 AST + signatures de contamination + métadonnées
     '-------+--------'
             v
 révision sémantique LLM facultative
             |
       disposition humaine
 accepter/réparer/supprimer avec raison/rejeter
             |
 sandbox + moindre privilège + surveillance de l'exécution

Cet ordre compte. Scanner aujourd’hui une URL non épinglée ne prouve pas que le téléchargement de demain sera identique. L’exécution d’un LLM sur des instructions hostiles sans isoler ses informations d’identification crée une autre exposition. Le téléchargement d'un fichier SARIF sans politique de blocage crée une visibilité mais aucun contrôle. Considérez le scanner comme une étape dans un processus d’admission reproductible.

Que fait l'analyseur en deux étapes

ScèneMécanismeForceFaiblesse attendue
Modèles statiquesRegex et correspondance de règles dans les fichiers de compétencesRapide, déterministe et explicableDes exemples bénins peuvent correspondre ; une formulation nouvelle peut échapper
AST comportementaleDétecte les primitives d'exécution Python et les chaînes d'appels dangereusesRecherche le comportement du code au-delà des mots-clésN'exécute pas de code ; la couverture du langage et de l'indirection est limitée
Suivi des souilluresRecherche les flux depuis les entrées/secrets/fichiers vers l'exécution ou les récepteurs réseauConnecte la source et le puits dans un chemin significatifLa répartition dynamique et les cadres complexes peuvent vaincre le flux statique
Recherche OSVInterroge OSV.dev pour les vulnérabilités de dépendance déclaréesIntelligence actuelle sur les vulnérabilités en ligneLe mode hors ligne utilise une solution de repli plus petite ; le code non déclaré/vendu peut être manqué
YARA signaturesCorrespond aux modèles connus de logiciels malveillants, de webshell, de mineurs et d'exploitsUtile pour les familles connuesDes charges utiles inconnues, emballées ou modifiées peuvent échapper
Examen LLM facultatifÉvalue l'intention et le contexte, explique les résultatsPeut réduire les faux positifs statiques évidentsProbabiliste, dépendant du fournisseur et exposé au contenu contradictoire

Le projet décrit l'analyse statique comme étant à rappel élevé avec une précision modérée et affirme que la révision sémantique facultative améliore la précision. Ne copiez pas un chiffre de précision dans une politique sans le reproduire sur votre propre corpus. Une équipe de sécurité se soucie des faux négatifs par catégorie, et non d’un seul nombre global.

Les 16 catégories de risques en termes opérationnels

Groupe à risqueExemples couvertsCe qu'un évaluateur doit vérifier
Contrôle des instructionsInjection rapide, directives cachées, fuite d'invite du systèmeLes instructions sont-elles visibles, étendues et subordonnées à la politique de l'hôte ?
Accès aux donnéesRécolte d'environnement, énumération du système de fichiers, exfiltration de contexteQuelles classes de données exactes peuvent être acheminées vers quels domaines ?
AutoritéÉlévation de privilèges, agence excessive, mauvaise utilisation des outilsLa compétence demande-t-elle uniquement les autorisations réversibles minimales ?
PersistanceEmpoisonnement de la mémoire, auto-modification, persistance au démarrage ou cronLa compétence peut-elle modifier les sessions futures ou sa propre application ?
Chaîne d'approvisionnement en logicielsPackages non épinglés, scripts distants, CVE, typosquatting, obfuscationLes hachages, les commits et la provenance des dépendances sont-ils reproductibles ?
Limite MCPAutorisations génériques, capacités non déclarées, empoisonnement des outilsLes métadonnées déclarées correspondent-elles au code et au trafic d’exécution ?
Comportement du codeexec/eval, sous-processus, importations dynamiques, exécution entachéeLes comportements dangereux sont-ils essentiels, contraints et paramétrés en toute sécurité ?
Sortie et déclencheursSortie non nettoyée, activation large, commandes fantômesUn texte ordinaire peut-il activer ou franchir de manière inattendue une limite de confiance ?

SkillSpector documente actuellement 64 modèles dans ces 16 catégories. Le numéro est utile pour la couverture des versions, et non comme score de sécurité en soi. Dix variantes d'une expression régulière connue ne protègent pas nécessairement contre une nouvelle chaîne d'attaque, tandis qu'une seule règle de contamination de haute qualité peut empêcher une fuite critique.

Comprendre le score de risque

Le modèle documenté ajoute 50 points pour un résultat critique, 25 pour élevé, 10 pour moyen et 5 pour faible, applique un multiplicateur de 1,3 × lorsque des scripts exécutables sont présents et plafonne le résultat à 100. Les bandes publiées étiquettent 0 à 20 faible, 21 à 50 moyen, 51 à 80 élevé et 81 à 100 critique.

Partition/groupeRecommandation par défautCe que ça ne veut pas dire
0–20 / FaiblePoursuivre l'examen manuel et le test sandboxPas « sûr » ; les angles morts peuvent contenir un comportement inobservé
21-50 / MoyenExiger une disposition et des mesures correctives du propriétairePas automatiquement malveillant ; l'utilisation légitime d'un réseau ou d'un shell peut avoir un impact
51-80 / ÉlevéBloquer l'installation sauf si la sécurité accorde une exceptionLe score à lui seul n’établit pas l’intention
81-100 / CritiqueRejeter et rechercher la source/provenancePlusieurs résultats peuvent décrire une cause fondamentale ; dédupliquer pendant le tri

Un score comprime des preuves hétérogènes. Préservez les ID de règles, les emplacements de fichiers, les extraits de code, la confiance, la version de l'analyseur et la validation de la source. Deux compétences avec un score de 50 peuvent présenter des risques radicalement différents : un chemin d'exécution de code critique contre dix résultats d'hygiène de faible gravité.

Numérisation statique uniquement ou numérisation assistée par LLM

ModeUtiliser quandLimite des donnéesImplication politique
--non-llmCI rapide, entrées non fiables, examen isolé ou lignes de base déterministesAucune charge utile sémantique envoyée à un fournisseur de modèlesAttendez-vous à davantage de faux positifs et d'intentions manquées
Point de terminaison OpenAI/Anthropic/NVIDIA géréLe tri contextuel mérite un traitement externeLe contenu des compétences peut quitter l'environnementExaminer les conditions, la rétention, la région et les informations d'identification du fournisseur
Point de terminaison local compatible OpenAICompétences sensibles ou évaluation interne reproductiblePeut rester local si le réseau est contrôléLa qualité des modèles et la robustesse de l’injection rapide deviennent votre responsabilité

Ne donnez jamais au modèle sémantique du scanner plus d’autorité qu’il n’en a besoin. Le modèle doit analyser le texte et ne pas posséder de secrets de production ou d'autorisations d'installation. Traitez tout contenu de compétence comme une entrée contradictoire et enregistrez le fournisseur/modèle exact, car les dispositions sémantiques peuvent changer d'une version à l'autre.

Angles morts connus

NVIDIA répertorie explicitement des limitations importantes : les attaques non anglaises peuvent passer inaperçues ; le texte caché dans les images n'est pas analysé ; le code compilé, chiffré ou binaire échappe à la visibilité statique ; et le comportement d'exécution n'est pas exécuté. La couverture OSV est réduite lorsque le réseau est indisponible. L'analyse statique peut également rencontrer des difficultés avec le code généré, la réflexion, les téléchargements de deuxième étape, les comportements conditionnés par l'environnement et les abus qui n'apparaissent qu'après qu'un serveur distant modifie sa réponse.

Angle mortContrôle compensatoire
Instructions relatives à l'image ou au documentExtrayez l'OCR/les métadonnées et examinez les médias dans un bac à sable séparé
Artefact binaire ou chiffréRejetez les charges utiles opaques ou exigez un sandboxing reproductible des sources et des logiciels malveillants.
Comportement d'exécution uniquementExécuter dans un conteneur instrumenté avec un réseau/système de fichiers refusé par défaut
Invite non anglaise ou obscurcieUtilisez la révision basée sur le langage, la normalisation Unicode et les cas de tests contradictoires
Modifications des dépendances à distanceÉpinglez le commit/hachage, mettez en miroir les dépendances et vérifiez les signatures/SBOM
Évasion ou défaut du scannerUtiliser la défense en profondeur, les examens indépendants et les tests de régression par scanner

Une politique d'admission CI que les équipes peuvent appliquer

  1. Résolvez l’entrée immuable. Enregistrez le référentiel, validez SHA, archivez le hachage, l'auteur et la licence avant l'analyse.
  2. Déballez sans exécution. Désactivez les hooks, les modèles et l’installation de packages lors de l’inventaire de chaque fichier.
  3. Exécutez d'abord en mode statique uniquement. Enregistrez JSON et SARIF avec la version SkillSpector et si OSV était joignable.
  4. Appliquez des portes explicites. Bloquez tout résultat critique/élevé non supprimé, toute contamination des informations d'identification du réseau, toute instruction cachée ou tout exécutable opaque.
  5. Effectuez une révision sémantique séparément. Envoyez uniquement le contenu approuvé à un fournisseur isolé et n’autorisez jamais le modèle à installer la compétence.
  6. Exiger une disposition humaine. Chaque suppression nécessite un propriétaire, une justification, une portée et une date d'expiration.
  7. Testez les limites d’exécution. Commencez sans secrets, avec des appareils en lecture seule, une liste d'autorisation de domaine et un compte jetable.
  8. Analysez à nouveau les mises à jour. Déclenchez les modifications de source, les modifications de verrouillage de dépendance, les versions de packs de règles et les CVE nouvellement divulgués.
TrouverPorte suggéréePreuve d'exception
Entachement critique/élevé ou chaîne d'exécutionBlocage durExamen de sécurité et correction du code ; éviter la suppression permanente
Destination réseau externeBloquer sauf si inscrit sur la liste autoriséeObjectif commercial, classification des données, preuve de domaine et de charge utile
Dépendance non épingléeLibération de blocFichier de verrouillage/hachage et processus de mise à jour contrôlé
Déclencheur large ou autorisation génériqueExiger un rétrécissementBesoin démontré et contrôle de l'approbation de l'exécution
Problème d'hygiène de faible gravitéAvertir avec délaiPropriétaire et ticket de remédiation

Comment évaluer la qualité de la détection

Créez un corpus étiqueté qui ressemble aux compétences installées par votre organisation. Incluez des compétences propres qui utilisent légitimement des sous-processus ou des API de réseau, des éléments intentionnellement vulnérables pour chaque famille de règles pertinente, des instructions multilingues, du texte codé, des outils renommés et des comportements enchaînés. Divisez le corpus afin que les exemples de réglage ne deviennent pas le seul ensemble de tests.

MétriqueRéponse à la questionPourquoi c'est important
Rappel par gravité/catégorieCombien de cas dangereux connus ont été découverts ?Un taux global élevé peut cacher une couverture nulle pour l’exfiltration des informations d’identification
PrécisionCombien d’alertes étaient exploitables ?La faible précision entraîne les développeurs à contourner la porte
Temps de dispositionCombien de temps dure le triage humain ?Mesure le coût opérationnel réel
Temps d'analyse incrémentielLe contrôle peut-il être exécuté à chaque modification ?Les portes lentes migrent vers des audits peu fréquents
Stabilité sémantiqueLes exécutions répétées/versions de modèle conviennent-elles ?Expose des résultats politiques non déterministes
Taux d'évasionQuel comportement à risque est apparu lors de l'exécution après le passage ?Teste l'ensemble du système d'admission, pas seulement le scanner

SARIF et reporting

La sortie SARIF peut être téléchargée vers l'analyse de code GitHub afin que les résultats apparaissent aux emplacements sources et participent au flux de travail de sécurité normal du référentiel. JSON est meilleur pour les moteurs de politiques et les mesures longitudinales ; Markdown prend en charge un paquet de révision humaine ; la sortie du terminal est pratique localement. Confirmez le comportement du code de sortie dans votre version épinglée et implémentez la porte explicitement plutôt que de supposer que la création d'un rapport échoue lors d'une build.

Les rapports peuvent eux-mêmes contenir des extraits sensibles, des chemins internes et des instructions suspectes. Limitez la conservation et l’accès aux artefacts. Ne publiez pas un résultat complet contenant un jeton ou une charge utile d’exploitation dans une demande d’extraction publique.

Contrôles alternatifs et complémentaires

OptionsMeilleure utilisationRelation avec SkillSpector
Scanner de compétences Cisco AI DefenseUn autre scanner multimoteur axé sur les compétences des agentsComparez la couverture et les faux positifs ; des moteurs indépendants peuvent diversifier la détection
Semgrep/CodeQLAnalyse statique approfondie spécifique au langage et règles d'organisation personnaliséesCompléter les instructions de l'agent et les contrôles spécifiques à MCP
OSV-Scanner/DépendabotVulnérabilité de dépendance et workflows de mise à jourOpérations de dépendance plus larges qu'une seule recherche intégrée
YARA/bac à sable antimalwareMalwares connus et comportement dynamiqueUtile pour les charges utiles en dehors de l'analyse orientée Markdown
Liste d'autorisation manuelle + catalogue signéEnvironnements à haut contrôle avec peu de compétences approuvéesRéduit la variabilité de la chaîne d’approvisionnement ; scannez toujours chaque version signée
Sandbox d'exécution/moteur de stratégieFaire respecter les limites des fichiers, du réseau, des secrets et des approbationsCompensation essentielle car l’analyse pré-installation ne peut pas tout observer

FAQ

Un score faible signifie-t-il qu’une compétence est sûre ?

Non. Cela signifie que la version du scanner épinglée n’a pas accumulé beaucoup de résultats reconnus. Les angles morts, le comportement d’exécution et la substitution de la chaîne d’approvisionnement restent possibles.

SkillSpector exécute-t-il la compétence ?

Non. Sa limite documentée est l’analyse statique plutôt que l’exécution dynamique. Utilisez un bac à sable instrumenté distinct pour les tests d’exécution.

Peut-il analyser un référentiel Git distant ?

Oui, ainsi que les URL, les archives zip, les répertoires et les fichiers individuels. Pour des raisons de reproductibilité, analysez un commit ou un hachage immuable plutôt qu'une URL de branche mutable.

Une analyse LLM est-elle requise ?

Non. --non-llm fonctionne uniquement en statique. L'analyse sémantique est facultative et peut utiliser des fournisseurs gérés ou un point de terminaison local compatible OpenAI.

Que se passe-t-il sans accès au réseau OSV ?

Le scanner s'appuie sur une petite liste intégrée, de sorte que la couverture des dépendances et des vulnérabilités est moins actuelle et moins complète. Enregistrez cet état dégradé dans le rapport.

À qui revient la décision finale ?

Un réviseur de sécurité ou de plateforme désigné, avec la contribution du propriétaire fonctionnel de la compétence. Le scanner fournit des résultats ; il ne doit pas accorder d'autorité d'installation.

Sources et vérification

Dernière révision le 26 juillet 2026. Le nombre de modèles, les fournisseurs, les modèles par défaut et le comportement de l'interface CLI peuvent changer. Épinglez la version du scanner et vérifiez le référentiel actuel avant d'adopter une porte.

Ready to try SkillSpector?

Visit the official website to get started

Visit SkillSpector

Quick Info

Added
6/12/2026
Published
6/12/2026
Updated
7/26/2026

Share This Tool

Have an AI tool to share?

Submit it to AI Dreamhub

Get your product in front of people actively exploring AI tools.

Submit Your Tool

Related Tools

AI Detect Lab

AI Detect Lab

AI Detect Lab est un outil gratuit pour détecter les images générées par IA par Midjourney, Stable Diffusion, DALL-E, Flux ou d’autres générateurs. Utile pour modération et vérification, mais les résultats sont des signaux, pas des preuves finales.

AI Detect Labdétecteur image IAdétection image générée IA
860
Credence

Credence

Credence vérifie tout serveur MCP ou outil d'IA par rapport à un registre de confiance pour évaluer la sécurité et les risques comportementaux.

SécuritéConfianceProvenance
670
Claw Patrol

Claw Patrol

Claw Patrol est un pare-feu open source pour agents IA qui garde les credentials hors du contexte du modele et soumet les actions sensibles a des regles explicites.

securite des agentsproxy de securiteagents IA
410