Инструмент NVIDIA SkillSpector для аудита безопасности навыков AI-агентов

Четверть сторонних навыков для AI-агентов вроде Claude Code или Gemini CLI содержат уязвимости. NVIDIA SkillSpector решает проблему слепого доверия к чужому коду. Этот консольный сканер проверяет репозитории, архивы и локальные директории с плагинами до их установки в систему.
Анализ работает в два этапа: быстрый статический прогон и опциональная семантическая оценка через LLM. Инструмент распознает 64 паттерна угроз в 16 категориях. Сюда входят промпт-инъекции, попытки кражи переменных окружения, обфускация кода и неконтролируемый доступ к системе. Для проверки зависимостей утилита делает запросы к базе OSV.dev и ищет известные CVE.
Семантический анализ поддерживает API OpenAI, Anthropic и локальные модели через Ollama. Для базовой проверки достаточно выполнить команду skillspector scan. Утилита выдает оценку риска от 0 до 100 с конкретным описанием найденных проблем. Отчеты можно выгружать в JSON или формате SARIF для прямой интеграции в пайплайны CI/CD.
Поделиться:
Ещё из архива
Все публикации
Интервью с Владимиром Аюевым: графический язык бигтеха, студия SASHA и дизайн-образование
1 месяц назад
Jockey от TwelveLabs: ИИ-агент для семантического поиска по видеоархивам и извлечения метаданных
1 месяц назад
Архитектура винной этикетки: баланс наборного шрифта и каллиграфии в кейсе Winecraft
1 месяц назад
Оптимизация контекста в Claude Code: как работает кэширование промптов и за что мы платим
1 месяц назад
Архитектура памяти для LLM-агентов: от базового SQLite до Graph RAG
1 месяц назад