SkillSpector

扫描 Git 仓库、URL、zip 文件、目录或单个文件,检测提示注入、数据外泄、权限提升、供应链风险等 71 种漏洞模式,并生成风险评分和报告(终端、JSON、Markdown、SARIF 格式)。

一句话商业模式

为AI 代理技能开发者、安全工程师、企业平台解决AI 代理技能安装前缺乏安全审查,存在漏洞和恶意风险,通过开源安全扫描器 SkillSpector,提供静态分析和 LLM 评估提供价值,主要依靠潜在收费方式:企业支持、云服务、商业集成(假设)赚钱

商业模式画布

在安装前扫描技能,提供风险评分和详细报告,帮助用户避免恶意或脆弱技能

评分解析

研究分 77

这是什么

是什么
一个开源的安全扫描器,专门用于审查 AI 代理技能(如 Claude Code、Codex、Gemini CLI 等使用的技能)的安全性。
给谁用
面向使用 AI 代理技能的开发者、安全工程师、AI 代理平台维护者,以及希望确保技能供应链安全的组织。
← 返回今日精选
S

SkillSpector

扫描 Git 仓库、URL、zip 文件、目录或单个文件,检测提示注入、数据外泄、权限提升、供应链风险等 71 种漏洞模式,并生成风险评分和报告(终端、JSON、Markdown、SARIF 格式)。

77

一句话商业模式

为AI 代理技能开发者、安全工程师、企业平台解决AI 代理技能安装前缺乏安全审查,存在漏洞和恶意风险,通过开源安全扫描器 SkillSpector,提供静态分析和 LLM 评估提供价值,主要依靠潜在收费方式:企业支持、云服务、商业集成(假设)赚钱

开发者工具AI安全开源安全扫描MCP团队 未知(NVIDIA 团队,具体人数未披露)发布 2026年3月21日(GitHub 创建日期)最后同步 2026-09-01

商业模式画布

Business Model Canvas · 9 大模块完整填涂

重要合作Key Partnerships
NVIDIA Verified Skills 管道、OSV.dev(CVE 数据)、开源社区贡献者
关键业务Key Activities
维护扫描器代码、更新漏洞模式、开发文档、支持社区、集成 NVIDIA 技能目录
价值主张Value Propositions
在安装前扫描技能,提供风险评分和详细报告,帮助用户避免恶意或脆弱技能
客户关系Customer Relationships
通过 GitHub Issues、文档、社区贡献和 PR 维护用户关系
客户细分Customer Segments
使用 Claude Code、Codex、Gemini CLI 等 AI 代理技能的开发者、安全工程师、企业安全团队
核心资源Key Resources
NVIDIA 品牌、开源社区、71 种漏洞模式库、LLM 集成能力
渠道通路Channels
通过 GitHub 趋势、Hacker News、NVIDIA 生态和 Verified Skills 管道吸引用户
成本结构Cost Structure
开发维护成本、LLM API 调用成本(可选)、基础设施(GitHub、CI)
收入来源Revenue Streams
开源免费,潜在通过企业支持、云扫描服务或 NVIDIA 商业产品变现
💡 核心痛点:AI 代理技能安装时缺乏审查,26.1% 技能存在漏洞,5.2% 有恶意意图,导致安全风险⚠️ 最大风险:LLM 评估依赖外部 API(如 DeepSeek),可能因服务变更影响功能;开源项目竞争激烈

评分解析

痛点清晰度

明确解决 AI 代理技能安装前安全审查的痛点,有研究数据支撑(26.1% 漏洞率),问题定义清晰

置信度 80%
85
付费可能性

开源免费,但企业安全需求可能愿意付费;潜在收费模式包括企业支持、云扫描服务,但未证实

置信度 50%
60
市场与趋势

AI 代理技能市场快速增长,安全需求随之上升;GitHub 趋势榜和星标增长表明市场热度高

置信度 80%
90
需求信号

GitHub 星标 15519 且今日新增 129,显示开发者关注度高;Hacker News 有讨论,需求信号强

置信度 70%
80
执行可行性

NVIDIA 背景提供资源支持,代码活跃维护,功能完整;但 LLM 依赖外部 API 可能影响稳定性

置信度 70%
75
中国市场适配

中国 AI 代理市场快速发展,安全需求存在;但 LLM 默认配置 DeepSeek 可能受政策影响,需本地化适配

置信度 60%
70

这是什么

是什么
一个开源的安全扫描器,专门用于审查 AI 代理技能(如 Claude Code、Codex、Gemini CLI 等使用的技能)的安全性。
给谁用
面向使用 AI 代理技能的开发者、安全工程师、AI 代理平台维护者,以及希望确保技能供应链安全的组织。

关键能力

  • 多格式输入:支持扫描 Git 仓库、URL、zip 文件、目录或单个文件
  • 71 种漏洞模式:覆盖 17 个类别,包括提示注入、数据外泄、权限提升、供应链风险等
  • 两阶段分析:快速静态分析 + 可选的 LLM 语义评估
  • 实时 CVE 查询:通过 OSV.dev 查询漏洞数据,支持离线回退
  • 风险评分:0-100 分评分,带严重性标签和建议
  • 基线抑制:支持通过 glob 规则或指纹基线抑制已知误报

创业线索

团队
未知(NVIDIA 团队,具体人数未披露) · 由 NVIDIA 维护,属于 NVIDIA Verified Skills 管道的一部分
发布时间
2026年3月21日(GitHub 创建日期) · 最近推送 2026年9月1日,活跃维护中
增长线索
GitHub 星标 15519,今日新增 129,趋势榜第 57 位
能赚多少 / 怎么赚
无公开收入线索 · 开源 Apache-2.0 许可,无直接收费线索

公开信息推断,缺数据会标未知;不构成收益承诺。

GitHub 最新数据

  • 仓库:NVIDIA/SkillSpector
  • 星标:15,519
  • 分支:1,306
  • 关注:58
  • 未关闭 Issue:90
  • 主语言:Python
  • 开源协议:Apache-2.0
  • 仓库创建:2026-03-21
  • 最近推送:2026-09-01
  • 描述:Security scanner for AI agent skills. Detect vulnerabilities, malicious patterns, security risks, prompt injection, data exfiltration, and supply-chain risks in Claude Code, Codex, and MCP skills before you install them.
agent-securityagent-skillsagentic-aiai-securityclaude-codemcpprompt-injectionsecurity-scannersecurity-toolssecurity-workflow

相关新闻 / 讨论

来源数据

  • 首次采集:2026-09-01
  • 最后同步:2026-09-01
  • 材料更新:2026-09-01
  • GitHub 星标:15,519
  • GitHub 分支:1,306
  • 穿透材料体量:约 9,180 字

AI 辅助分析,仅供项目研究参考,不构成投资建议。