Sobre el proyecto
SkillGuard es una herramienta de seguridad para personas que instalan skills y servidores MCP en agentes de codificación. Escanea esas extensiones antes de que se usen, informa la evidencia detrás de cada hallazgo y puede bloquear herramientas riesgosas o no revisadas en hosts que exponen un hook adecuado.
Qué comprueba
El escáner busca instrucciones ocultas, robo de credenciales, fugas de datos, descargas inseguras, comandos destructivos, ofuscación y comportamiento de persistencia. Para servidores MCP añade comprobaciones estructurales: cadenas de lanzamiento inseguras, credenciales en texto plano, endpoints sospechosos, transporte inseguro y runtimes sin fijar. Los hallazgos incluyen archivo, ubicación, severidad y motivo, para que un humano tome la decisión final. El proyecto declara claramente que los hallazgos apoyan una decisión, no garantizan seguridad.
Cómo funciona
El descubrimiento encuentra skills globales, de proyecto y de plugin, además de servidores MCP configurados. El escaneo estático construye una representación redactada de un servidor MCP a partir de su comando, argumentos, endpoint, nombres de variables de entorno y nombres de cabeceras; nunca lanza el servidor. Los valores secretos se leen solo en memoria para detectar credenciales en línea y no se escriben en hallazgos, archivos de caché ni historial. Los resultados se normalizan, se guardan en caché como JSON para decisiones rápidas de hook y se almacenan en SQLite para el historial de escaneo y registros de actividad opcionales.
Protección en tiempo de ejecución
En superficies compatibles, cada llamada a herramienta se compara con el último escaneo antes de proceder. Los objetivos nunca escaneados, con caché faltante, cambiados desde el escaneo o con hallazgos críticos/altos se bloquean hasta ser reconocidos; los objetivos limpios se permiten; los objetivos explícitamente omitidos se permiten con un recordatorio. Claude Code puede controlar tanto skills como herramientas MCP. Codex puede controlar llamadas a herramientas MCP después de confiar en el hook instalado, pero Codex no expone actualmente la carga de skills como evento de hook. La política MCP predeterminada es enforce y puede configurarse como warn u off, con una variable de entorno para sobrescribirla en un solo proceso.
Interfaces e instalación
Los usuarios de Claude Code lo instalan como plugin desde el marketplace. Los usuarios de Codex y terminal lo instalan mediante un script de shell y añaden el plugin de Codex. Una instalación editable de Python expone los puntos de entrada skillguard y skillguard-hook. Los adaptadores de repositorio instalan guías para 13 superficies de agentes, incluyendo Cursor, Windsurf, Gemini CLI, GitHub Copilot coding agent, Jules, Aider, goose, opencode, Zed, Warp y Junie; esos adaptadores proporcionan guía de flujo de trabajo, no aplicación automática, salvo que el host ofrezca un hook equivalente.
Motores
La lista de dependencias requeridas está intencionalmente vacía. El motor local es offline y determinista. El motor estructural MCP se aplica automáticamente a objetivos MCP. Los motores opcionales añaden reglas de Cisco AI Skill Scanner, análisis remoto de SkillAudit o análisis semántico de Snyk agent-scan; cada uno está detrás de una comprobación de disponibilidad y degrada a un salto informado cuando falta su dependencia, token o acceso de red. Seleccionar un motor remoto puede enviar material de escaneo a ese proveedor, y la introspección MCP en vivo lanza o contacta un servidor, por lo que ambas son opciones explícitas de aceptación.
Flujo de revisión
Los comandos cubren un escaneo de inventario, un resumen breve de riesgo en caché, revisión interactiva objetivo por objetivo, líneas de tiempo por objetivo, vistas de historial y actividad. Los hallazgos revisados pueden reconocerse, marcarse como falsos positivos u omitirse con un recordatorio visible. Una disposición de revisión se limpia cuando un nuevo escaneo cambia la evidencia que cubría, y la documentación insiste en reescanear después de instalar, actualizar o editar extensiones.
Privacidad y pruebas
La herramienta es local-first: el motor local, el motor estructural MCP, la caché de veredictos, los archivos de triaje y el historial SQLite permanecen en la máquina. El conjunto de pruebas trata al escáner como un límite de seguridad, cubriendo fixtures maliciosos e inocuos, pares de patrones verdadero-positivo/falso-positivo, ofuscación Unicode y suplantación de salida, corrupción y obsolescencia de caché, redacción MCP y no persistencia de secretos, y empaquetado de integración. El README informa 313 pruebas aprobadas para la instantánea que describe.
Licencia
SkillGuard tiene doble licencia bajo AGPL-3.0-only o una licencia comercial separada. Ejecutar el escáner sin modificar personalmente o en el trabajo no requiere la licencia comercial; esa opción aplica al construir sobre el software o distribuirlo bajo términos diferentes.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.