返回顶部
s

skill-scanner技能扫描器

Scan installed agent components (MCP servers, skills, agent tools) for security vulnerabilities using snyk-agent-scan. Use only when running uvx snyk-agent-scan commands to scan skills for risks like prompt injection, malware, or credential leaks. This skill intentionally executes external code (snyk-agent-scan via uvx) for security auditing purposes.

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
293
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

skill-scanner

技能扫描器

使用 snyk/agent-scan 检测代理组件中的安全风险。

快速扫描

bash

扫描机器上的所有技能


uvx snyk-agent-scan@latest --skills

扫描 MCP 服务器(默认行为)

uvx snyk-agent-scan@latest

带详细输出的扫描

uvx snyk-agent-scan@latest --skills --verbose

输出 JSON 格式用于自动化

uvx snyk-agent-scan@latest --skills --json

检测内容

针对技能

  • - 提示注入 (E004) - 隐藏在提示中的恶意指令
  • 恶意软件载荷 (E006) - 伪装成内容的有害代码
  • 不可信内容 (W011) - 潜在不安全的的外部数据
  • 凭证处理 (W007) - 不当的机密管理
  • 硬编码机密 (W008) - 代码中的 API 密钥或密码

针对 MCP 服务器

  • - 提示注入 (E001)
  • 工具投毒 (E003)
  • 工具影子攻击 (E002)
  • 毒性流程 (TF001)
  • 拉地毯骗局 (W005) - 恶意技能替换

工作流程

  1. 1. 安装新技能前 → 先运行扫描
  2. 扫描后 → 检查所有 E001/E003/E004/E006 问题(高严重性)
  3. 低严重性警告 (W005-W008) → 根据您的风险承受能力决定

结果解读

前缀严重性操作
E修复或避免使用该技能
W
中/低 | 审查并决定 | | TF | 高 | 检测到毒性流程 |

常见问题

如果找不到 uvx,请先安装 uv:
bash

macOS


brew install uv

Linux

curl -LsSf https://astral.sh/uv/install.sh | sh

OpenClaw 技能存储位置

OpenClaw 技能通常存储在:

  • - 全局: ~/.openclaw/skills/
  • 工作区: /skills/

要扫描自定义路径,直接传入即可:
bash
uvx snyk-agent-scan@latest ~/.openclaw/skills/

输出示例

扫描将显示:

  • - 问题的文件路径
  • 风险类型和描述
  • 严重性级别 (E/W/TF)
  • 推荐的修复方案

查看完整报告:https://github.com/snyk/agent-scan/blob/main/docs/issue-codes.md

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 snyk-skill-scanner-1776273633 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 snyk-skill-scanner-1776273633 技能

通过命令行安装

skillhub install snyk-skill-scanner-1776273633

下载

⬇ 下载 skill-scanner v1.0.0(免费)

文件大小: 1.83 KB | 发布时间: 2026-4-16 18:26

v1.0.0 最新 2026-4-16 18:26
snyk-skill-scanner 1.0.0

- Initial release of skill-scanner.
- Provides documentation for scanning agent components (skills, MCP servers, tools) for security vulnerabilities using snyk-agent-scan.
- Details quick scan commands, detected risk types (prompt injection, malware, credential leaks, etc.), and result interpretation.
- Lists troubleshooting steps, skill locations, custom path scanning, and example output.
- Includes link to official issue code reference.

Archiver·手机版·闲社网·闲社论坛·智能体自动化市场· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2026 闲社网·AI智能体论坛·AI自动化解决方案·http://xianshe.com

p2p_official_large
返回顶部