SkillSpector: Sicherheits-Scanner für KI-Agenten-Skills von NVIDIA

RepositoryNVIDIA/SkillSpectorTool

SkillSpector ist ein quelloffener Sicherheits-Scanner von NVIDIA, der Erweiterungen und Skills für AI Agents (wie Claude Code, Codex CLI oder Model Context Protocol / MCP) vor der Installation auf Schwachstellen und Schadcode prüft.

Das Wichtigste

  1. Erkennt Risiken wie Prompt Injection, Datenexfiltration, Memory Poisoning, MCP-Berechtigungskonflikte und Supply-Chain-Gefahren über 71 Muster in 17 Kategorien.
  2. Zweistufige Prüfung aus schneller statischer Analyse (AST, Taint-Tracking, YARA-Signaturen) und optionaler semantischer LLM-Evaluation.
  3. Integrierte CVE-Echtzeitprüfung über OSV.dev mit automatischem Offline-Fallback.
  4. Unterstützt diverse Eingabeformate (Git-Repositories, URLs, Zip-Archive, Verzeichnisse) und exportiert Berichte unter anderem als SARIF, JSON und Markdown.
  5. Dient als Kernbestandteil der 'NVIDIA Verified Skills'-Pipeline zur Zertifizierung sicherer Agenten-Werkzeuge.

Warum das relevant ist

AI-Agenten erhalten weitreichende Zugriffsrechte auf lokale Systeme, APIs und vertrauliche Daten. Da laut Projektangaben rund 26,1 % analysierter Skills Sicherheitslücken und 5,2 % bösartige Muster aufweisen, schließt ein automatisierter Prüfschritt eine kritische Lücke in der Supply-Chain-Sicherheit.

Einordnung

Das Tool richtet sich an Entwickler, DevOps-Teams und Organisationen, die AI-Agenten mit externen Erweiterungen betreiben. Technologisch setzt SkillSpector auf Python 3.12+, deterministische Code-Analysen (AST, Taint-Tracking, YARA) und standardisierte SARIF-Reports für CI/CD-Pipelines. Mit über 15.000 Sternen, Anbindung an die NVIDIA-Zertifizierungspipeline und OpenSSF-Scorecards weist das Projekt eine hohe Reife und direkte praktische Relevanz auf.

Gefunden in

Zusammenfassung von KI erstellt (Gemini 3.8 Flash, 27. September 2026). Sie kann Fehler enthalten – maßgeblich ist die Originalquelle.

Inhaltlich ähnlich, ermittelt über die KI-Suche.

  • Link:SkillPatch

    SkillPatch: Verzeichnis für sicherheitsgeprüfte KI-Agent-Skills

    SkillPatch ist ein öffentliches Repository für KI-Agent-Fähigkeiten, die auf dem offenen Standard SKILL.md basieren. Die Plattform bietet automatisierte Sicherheitsüberprüfungen vor der Freigabe und unterstützt Tools wie Claude Code, Cursor und GitHub Copilot.

    KI & AI· Tool

  • Repository:affaan-m/agentshield

    AgentShield: Sicherheits-Auditor für Claude-Code- und MCP-Konfigurationen

    AgentShield ist ein Open-Source-Sicherheitsscanner in TypeScript, der lokale Konfigurationen von KI-Agenten überprüft. Das Tool untersucht `.claude/`-Verzeichnisse auf hardcodierte Secrets, unsichere MCP-Server, Hook-Injections und Fehlkonfigurationen bei Berechtigungen.

    1163SterneTypeScript

    KI & AI· Tool

  • Repository:cloudflare/security-audit-skill

    Cloudflare Open-Source-Skill für automatisierte Sicherheitsaudits mit Coding-Agents

    Cloudflare hat mit security-audit-skill ein Repository veröffentlicht, das Coding-Agents in strukturierte Sicherheitsprüfer verwandelt. Das System führt mehrstufige Code-Audits mit unabhängiger Verifikation und maschinenlesbaren Ergebnissen durch.

    5196SterneJavaScript

    KI & AI· Tool

Lassen Sie uns über Ihr Projekt sprechen

Standorte

  • Mattersburg
    Johann Nepomuk Bergerstraße 7/2/14
    7210 Mattersburg, Austria
  • Wien
    Ungargasse 64-66/3/404
    1030 Wien, Austria

Dieser Inhalt wurde teilweise mithilfe von KI erstellt.