Sobre o projeto
SkillGuard é uma ferramenta de segurança para pessoas que instalam skills e servidores MCP em agentes de codificação. Ela escaneia essas extensões antes de serem usadas, relata as evidências por trás de cada achado e pode bloquear ferramentas arriscadas ou não revisadas em hosts que expõem um hook adequado.
O que verifica
O scanner procura instruções ocultas, roubo de credenciais, vazamentos de dados, downloads inseguros, comandos destrutivos, ofuscação e comportamento de persistência. Para servidores MCP, adiciona verificações estruturais: cadeias de lançamento inseguras, credenciais em texto puro, endpoints suspeitos, transporte inseguro e runtimes não fixados. Os achados incluem arquivo, localização, severidade e motivo, para que um humano possa tomar a decisão final. O projeto afirma claramente que os achados apoiam uma decisão, em vez de garantir segurança.
Como funciona
A descoberta encontra skills globais, de projeto e de plugin, além de servidores MCP configurados. A varredura estática constrói uma representação redigida de um servidor MCP a partir de seu comando, argumentos, endpoint, nomes de variáveis de ambiente e nomes de cabeçalhos; nunca lança o servidor. Valores secretos são lidos apenas em memória para detectar credenciais inline e não são gravados em achados, arquivos de cache ou histórico. Os resultados são normalizados, armazenados em cache como JSON para decisões rápidas de hook e salvos em SQLite para histórico de varredura e registros opcionais de atividade.
Proteção em tempo de execução
Em superfícies suportadas, cada chamada de ferramenta é comparada com a varredura mais recente antes de prosseguir. Alvos nunca escaneados, com cache ausente, alterados desde a varredura e com achados críticos/altos são bloqueados até serem reconhecidos; alvos limpos são permitidos; alvos explicitamente ignorados são permitidos com um lembrete. Claude Code pode controlar tanto skills quanto ferramentas MCP. Codex pode controlar chamadas de ferramentas MCP após o hook instalado ser confiável, mas Codex atualmente não expõe o carregamento de skills como evento de hook. A política MCP padrão é enforce e pode ser definida como warn ou off, com uma variável de ambiente para sobrescrever em um único processo.
Interfaces e instalação
Usuários de Claude Code instalam como plugin do marketplace. Usuários de Codex e terminal instalam via script de shell e adicionam o plugin Codex. Uma instalação Python editável expõe os entry points skillguard e skillguard-hook. Adaptadores de repositório instalam orientação para 13 superfícies de agente, incluindo Cursor, Windsurf, Gemini CLI, GitHub Copilot coding agent, Jules, Aider, goose, opencode, Zed, Warp e Junie; esses adaptadores fornecem orientação de fluxo de trabalho, em vez de aplicação automática, a menos que o host ofereça um hook equivalente.
Mecanismos
A lista de dependências obrigatórias é intencionalmente vazia. O mecanismo local é offline e determinístico. O mecanismo estrutural MCP aplica-se automaticamente a alvos MCP. Mecanismos opcionais adicionam regras do Cisco AI Skill Scanner, análise remota SkillAudit ou análise semântica Snyk agent-scan; cada um fica atrás de uma verificação de disponibilidade e degrada para um skip relatado quando sua dependência, token ou acesso de rede está ausente. Selecionar um mecanismo remoto pode enviar material de varredura para esse provedor, e introspecção MCP ao vivo lança ou contata um servidor, então ambos são escolhas explícitas de opt-in.
Fluxo de revisão
Comandos cobrem varredura de inventário, resumo conciso de risco em cache, revisão interativa alvo por alvo, linhas do tempo por alvo, histórico e visualizações de atividade. Achados revisados podem ser reconhecidos, marcados como falsos positivos ou ignorados com um lembrete visível. Uma disposição de revisão é limpa quando uma nova varredura muda a evidência que cobria, e a documentação enfatiza re-escaneamento após instalar, atualizar ou editar extensões.
Privacidade e testes
A ferramenta é local-first: o mecanismo local, mecanismo estrutural MCP, cache de veredito, arquivos de triagem e histórico SQLite permanecem na máquina. A suíte de testes trata o scanner como um limite de segurança, cobrindo fixtures maliciosas e inocentes, pares de padrões verdadeiro-positivo/falso-positivo, ofuscação Unicode e falsificação de saída, corrupção e obsolescência de cache, redação MCP e não persistência de segredos, e empacotamento de integração. O README relata 313 testes passando para o snapshot que descreve.
Licenciamento
SkillGuard é duplamente licenciado sob AGPL-3.0-only ou uma licença comercial separada. Executar o scanner não modificado pessoalmente ou no trabalho não requer a licença comercial; essa opção se aplica ao construir sobre ou distribuir o software sob termos diferentes.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.