最後更新:2026 年 6 月 15 日|本文資料以 NVIDIA 官方 GitHub 與引用研究為準,AI 工具更新快,安裝前請再核對官網。
你昨天才裝了一個很方便的 AI 技能。一個 SKILL.md,幾行 Python,幫你自動整理檔案、發推、對帳。
裝的時候你看了它的程式碼嗎?大概沒有。我也沒有。問題是——它跑起來,是用「你的身分」在跑。它能讀的檔案,就是你能讀的檔案。它要把你的 API 金鑰打包寄去某個伺服器,你大概到帳單爆掉那天才會發現。
2026 年 6 月,NVIDIA 悄悄開源了一個叫 SkillSpector 的工具,一天衝上 964 顆星,登上 GitHub 當日 AI 項目第一。它只做一件事:在你按下「安裝」之前,先幫你把這個 AI 技能掃一遍,告訴你「這東西到底安不安全」。
一句話結論:SkillSpector 是 NVIDIA 開源的免費 AI 技能安全掃描器,安裝技能前先掃漏洞、惡意程式、外洩金鑰風險。研究指出 26.1% 的 AI 技能至少有一個漏洞,常裝外部技能、MCP、外掛的人值得把它加進日常流程。
SkillSpector 到底是什麼?
它是一個命令列工具,用途是回答一個很簡單的問題:「這個技能,裝下去安全嗎?」
先解釋一下背景。現在的 AI Agent(像 Claude Code、Codex CLI、Gemini CLI)都支援「技能」——你給它一個資料夾,裡面有說明檔和腳本,它就學會一項新本事。MCP(讓 AI 連外部工具的協定)也是類似邏輯。方便歸方便,但這些技能執行時幾乎是「無條件信任」:它要做什麼、讀什麼、連去哪裡,平常沒人替你把關。
SkillSpector 做的就是這道把關。你把一個技能(資料夾、單一檔案、zip、甚至一條 GitHub 連結)丟給它,它在幾秒內掃完,給你一個 0 到 100 的風險分數,外加一句白話建議:可以裝、要小心、還是別裝。
為什麼一個掃描器值得衝上熱榜第一?
因為它背後有一組數字,會讓常裝技能的人背脊發涼。
SkillSpector 引用的研究(Liu 等人,2026,《Agent Skills in the Wild》)掃了主流市集上 42,447 個 AI 技能,結果是:
- 26.1% 至少藏有一個安全漏洞——等於每 4 個技能就有 1 個有問題。
- 5.2% 疑似帶有惡意意圖——不是寫得爛,是「故意要害你」。
- 帶有可執行腳本的技能,出問題的機率是其他的 2.12 倍。
你不會隨便撿一支隨身碟插進公司電腦。但你可能每週都在裝來路不明的 AI 技能——而它的權限,比那支隨身碟大得多。
它能擋住哪些攻擊?64 種模式一次看懂
SkillSpector 內建 64 種漏洞模式、分成 16 大類。聽起來很硬,其實翻成白話,就是它在替你盯這幾種「最常見的壞事」:
| 它在盯什麼 | 白話講就是 | 嚴重度 |
|---|---|---|
| 偷金鑰 / 偷環境變數 | 把你的 API key、密碼打包外傳 | 高 / 致命 |
| 提示注入(Prompt Injection) | 偷塞指令叫 AI 忽略安全限制 | 高 / 致命 |
| 遠端抓腳本執行 | 那種 curl | bash 把網路上的程式抓下來直接跑 | 高 |
| 危險函式呼叫 | exec()、eval()、亂呼叫系統指令 | 致命 |
| 供應鏈漏洞 | 用了有已知 CVE 的套件(即時查 OSV.dev 資料庫) | 高 |
| 權限過大 / 自我改寫 | 要的權限遠超它該做的事,甚至會改自己的程式 | 致命 |
它的判斷分兩階段:第一階段用規則和語法分析快速掃一遍(寧可錯殺、抓得廣);第二階段可選接一個大模型(OpenAI、Anthropic 或 NVIDIA 自家)做語意判斷,過濾誤報、把可疑的地方用人話解釋給你聽。官方說第二階段能把準確率拉到約 87%。重點是,連那個大模型的提示詞都做了「防越獄」保護,免得惡意技能反過來騙過掃描器。
怎麼用?三行指令就能掃第一個技能
最省事的方式是用 Docker,連 Python 環境都不用裝。掃一個本機技能資料夾,照這個流程:
- 建好映像檔:下載專案後跑
make docker-build(或docker build -t skillspector .)。 - 掃描技能:
docker run --rm -v "$PWD:/scan" skillspector scan ./my-skill/ --no-llm。--no-llm是只跑快速靜態掃描,不接大模型、不用 API key。 - 看結果:終端機會直接吐出風險分數、嚴重度、每個問題在第幾行、為什麼有問題。想存檔就加
--format json --output report.json。
想要更準的語意判斷,就設一個 SKILLSPECTOR_PROVIDER(openai / anthropic / nv_build)加上對應的 API key,再跑同一條指令,少掉 --no-llm 即可。輸出格式有四種:終端機、JSON、Markdown、SARIF(最後這個能塞進 CI/CD 流程或 IDE,適合團隊把「裝技能前先掃」做成自動關卡)。
風險自測:你正要裝的那個技能,該不該掃?
還沒裝 SkillSpector?先用下面這個小工具,照 SkillSpector 的判斷邏輯快速自測一下手上那個技能的風險(純前端、不會上傳任何東西):
誰該裝?誰其實用不上?
| 你的情況 | 建議 |
|---|---|
| 常從 GitHub、技能市集裝外部技能 / MCP / 外掛 | ✅ 該裝,加進「裝之前先掃」的習慣 |
| 用 Claude Code / Codex CLI / Gemini CLI 開發、會跑別人寫的腳本 | ✅ 該裝,尤其團隊共用技能時 |
| 公司要把 AI Agent 上線給客戶用 | ✅ 把 SARIF 報告接進 CI/CD,當自動關卡 |
| 只用網頁版 ChatGPT / Claude 聊天,不裝任何技能 | ⚪ 暫時用不上,存著備用 |
也要老實講它的限制:SkillSpector 只做靜態分析,不會真的把技能跑起來,所以抓不到「執行時才暴露」的行為;對非英文內容、圖片裡的文字、加密或編譯過的程式碼也比較無能為力。它是「裝之前的第一道體檢」,不是萬靈藥。
有沒有替代方案?
專做「AI 技能 / MCP 安全掃描」這件事的成熟開源工具還不多,這也是 SkillSpector 一天衝 964 星的原因。退而求其次,你可以用傳統的程式碼安全掃描器(如 Semgrep、Bandit 這類 SAST 工具)自己掃技能裡的腳本,但它們不懂「提示注入」「MCP 權限過大」這種 AI 專屬的攻擊面。如果你不喜歡命令列,也可以先靠上面那個自測表 + 人工讀一遍程式碼擋掉最明顯的雷。SkillSpector 免費、開源(Apache 2.0),先裝來掃沒什麼損失。
從「掃技能」到「靠 AI 多賺一條路」
講安全,最後想接一個更實際的角度。很多人不敢把 AI 技能、自動化腳本接進自己的工作流程,理由就是「怕中招」。SkillSpector 把這個門檻降下來之後,你其實可以更大膽地用技能去包自己的副業——自動對帳、自動發文、自動整理客戶資料,這些原本要請人或自己熬夜做的事,一個掃過的技能就能跑。安全感不是叫你什麼都不裝,而是讓你「敢裝、但裝得明白」。把省下來的時間拿去做能變現的事,這才是這類工具真正的價值。
常見問題(FAQ)
SkillSpector 要付費嗎?
不用。它是 NVIDIA 開源、Apache 2.0 授權,免費使用。只有想用「大模型語意分析」那一段時,需要自備 OpenAI / Anthropic / NVIDIA 的 API key(用量自費);只跑靜態掃描(--no-llm)完全免費、也不用 key。
掃出「高風險」就一定是惡意技能嗎?
不一定。靜態分析「寧可錯殺」,會有誤報。例如一個正當的備份技能本來就要讀檔、連網路。建議搭配第二階段的大模型分析過濾誤報,再人工確認可疑的那幾行到底在做什麼。分數只是提醒你「這裡要看一下」,不是最終判決。
它支援 MCP 嗎?
支援。64 種模式裡專門有「MCP 最小權限」和「MCP 工具投毒」兩大類,會抓「程式碼用了沒宣告的權限」「工具描述偷塞隱藏指令」「工具描述和實際行為對不上」這些 MCP 特有的問題。
我不會寫程式,用得來嗎?
會用 Docker 跑一條指令就能上手,難度不算高。如果連命令列都不想碰,至少先用本文的「風險自測」表 + 養成「裝技能前看一眼來源和權限」的習慣,已經能擋掉大部分明顯的雷。
免責聲明:本文為資訊整理與教學,非資安或投資建議。AI 工具與其安全狀態變動快速,實際使用請以 NVIDIA SkillSpector 官方 GitHub 與最新版本為準,並自行評估風險。文中提及之第三方工具與本站無利益關係。





發表迴響