عن المشروع

يهدف SkillSpector إلى الإجابة عما إذا كانت مهارة وكيل الذكاء الاصطناعي آمنة للتثبيت. يستهدف المهارات المستخدمة من قبل وكلاء مثل Claude Code وCodex CLI وGemini CLI والأدوات المتوافقة مع MCP، ويمكنه فحص مستودعات Git وعناوين URL وملفات ZIP والأدلة والملفات الفردية. ينص ملف README على أن المحلل الخاص به يتضمن 71 نمطًا عبر 17 فئة، بما في ذلك حقن الأوامر، ومقاومة الرفض، وتسريب البيانات، وتصعيد الامتيازات، ومشكلات سلسلة التوريد، والوكالة المفرطة، ومعالجة المخرجات، وتسريب موجه النظام، وتسميم الذاكرة، وإساءة استخدام الأدوات، وسلوك الوكيل المارق، وإساءة استخدام المشغلات، وفحوصات AST الخاصة بـ Python، وتتبع التلوث، وتوقيعات YARA، وأقل امتياز لـ MCP، وتسميم أدوات MCP. يجمع سير العمل بين التحليل الثابت السريع والتقييم الدلالي الاختياري للـ LLM. يمكنه الاستعلام عن OSV.dev للبحث عن التبعيات المعرضة للخطر المعروفة والعودة إلى وضع عدم الاتصال. تتضمن النتائج درجة مخاطرة من 0 إلى 100، وخطورة، وتوصية، وحكم آمن للتثبيت، ونتائج، مع مخرجات طرفية وJSON وMarkdown وSARIF. يمكن للخطوط الأساسية باستخدام بصمات الأصابع أو قواعد glob قمع النتائج المقبولة بحيث تبرز عمليات الفحص اللاحقة المشكلات الجديدة. يدعم الماسح الضوئي الدفعي فحص الدليل المتوازي، والكشف متعدد اللغات للصينية واليابانية والكورية، وتنسيقات تقارير متعددة. تتضمن خيارات الاستخدام واجهة سطر أوامر Python، والتثبيت من المصدر باستخدام uv أو pip، وصورة Docker استنادًا إلى Python 3.12-slim. يحتوي الاستيعاب عن بُعد والأرشيف على حدود لحجم الإغلاق الفاشل وحدود أعضاء ZIP لتقييد التنزيلات كبيرة الحجم وقنابل الأرشيف. يدعم تحليل LLM الاختياري المزودين المستضافين، والخوادم المحلية المتوافقة مع OpenAI مثل Ollama وvLLM، وAWS Bedrock، وAzure OpenAI، ونقاط نهاية بناء NVIDIA، وواجهات سطر الأوامر المحلية لـ Claude وCodex وGemini وOpenCode. يكشف وضع خادم MCP عن أداة scan_skill عبر stdio أو HTTP/SSE بحيث يمكن للوكلاء المتوافقين مع MCP التحكم في التثبيتات. يلاحظ ملف README أن نقل HTTP لا يحتوي على مصادقة مدمجة ويرفض المسارات المحلية وعناوين URL للملفات عبر HTTP؛ ومن المتوقع أن تستخدم عمليات النشر القابلة للتوجيه وكيل عكسي للمصادقة. SkillSpector هو جزء من خط أنابيب Verified Skills الموثق من NVIDIA ويتم إصداره بموجب Apache 2.0.