当AI Skills这套生态火成开发者新宠之后,一个被大多数人选择性忽略的隐患,也终于藏不住了。

当AI Skills这套生态火成开发者新宠之后,一个被大多数人选择性忽略的隐患,也终于藏不住了。

那些从网上扒下来的Skill,在你把它塞进Claude Code运行环境之前,你真敢闭着眼睛直接加载吗?——万一里头埋了恶意指令、靠提示词注入偷摸绕过安全边界、甚至在后台静默打包你的本地代码往外传,这后果想想都后背发凉。

专治这种“信任危机”,NVIDIA官方本周甩出了一把利器:SkillSpector。

这玩意儿定位就是个静态分析扫描仪,赶在Skill正式落地安装之前先给它来个全身CT。它能系统识别横跨16个大类、总共64种已知漏洞特征,恶意命令植入、提示词注入攻击、偷摸扒你凭证、悄悄往外倒数据……这些高频高危场景,一个都别想跑。

整个扫描过程纯静态,不引入任何运行时负担,最后给你一份清晰到残忍的风险等级评估——Safe、Caution,还是直接标红“别装”,一目了然。
项目地址甩这儿:https://github.com/NVIDIA/SkillSpector

分类