OlympHill
Skill Scanner logo

Skill ScannerScanner de segurança de código aberto que audita habilidades de agentes de IA para injeção de prompts e padrões maliciosos.

4.7 (6)
Daniel NikulshynAvaliado por Daniel Nikulshyn·Atualizado maio de 2026

Visão geral

Skill Scanner é uma ferramenta de análise estática de código aberto criada para inspecionar habilidades e plugins de agentes de IA em busca de riscos de segurança antes de serem implantados. Ele verifica manifestos de habilidades, instruções e código agrupado em busca de sinais de injeção de prompts, tentativas de exfiltração de dados ocultos e padrões de código suspeitos que poderiam comprometer um agente ou seus usuários. Os resultados são emitidos no formato SARIF, tornando fácil integrar as descobertas em pipelines de CI, fluxos de trabalho de revisão de código ou painéis de segurança como a verificação de código do GitHub. Desenvolvedores e equipes de segurança podem usá-lo para verificar habilidades de terceiros, fortalecer as suas próprias e impor verificações básicas em um ecossistema de agentes. Como o projeto é de código aberto, regras e detectores podem ser estendidos ou personalizados para se adequar a modelos de ameaças e políticas específicas da organização.

Funcionalidades principais

  • Detecção de padrões de injeção de prompts
  • Heurísticas de exfiltração de dados
  • Varredura de padrões de código malicioso
  • Saída de relatório SARIF
  • Integração com pipeline de CI/CD
  • Conjunto de regras extensível

Preços

Modelo
Freemium
Avaliação
4.7 / 5 (6)

Casos de uso

Verificar habilidades de agentes de terceiros antes da implantação

Verifique habilidades e plugins externos em busca de padrões de injeção de prompts e código suspeito antes de adicioná-los ao seu agente de IA, reduzindo o risco de integrações comprometidas.

Aplicar portas de segurança em CI/CD

Integre o Skill Scanner em pipelines de build usando sua saída SARIF para bloquear automaticamente solicitações de pull que introduzem manifestos de habilidades ou instruções arriscadas.

Exibir descobertas na verificação de código do GitHub

Redirecione relatórios SARIF para a verificação de código do GitHub ou painéis de segurança para que desenvolvedores e equipes de segurança possam tratar vulnerabilidades de habilidades de agentes ao lado de outras questões de código.

Fortalecer habilidades internas com regras personalizadas

Estenda o conjunto de regras para corresponder a modelos de ameaças específicos da organização, garantindo que habilidades de agentes criadas internamente atendam a verificações básicas para exfiltração de dados e padrões maliciosos.

Prós e contras

Prós

  • Gratuito e de código aberto
  • Alvo de ameaças específicas de agentes, como injeção de prompts
  • Saída SARIF se integra com ferramentas de segurança existentes
  • Útil para portas de segurança de CI/CD
  • Regras de detecção personalizáveis

Contras

  • Requer configuração técnica e familiaridade com CLI
  • Análise estática não pode capturar todos os ataques em tempo de execução
  • Cobertura depende de regras mantidas pela comunidade

Avaliações

4.7

Média de 6 avaliações.

5
4
4
2
3
0
2
0
1
0

Entra para deixar uma avaliação.

Fatima Zahra

Fatima Zahra

Mar 22, 2026

Does the job

Pretty happy overall. Extensible rule set just works and sARIF output integrates with existing security tools. Static analysis cannot catch all runtime attacks can be annoying, but no dealbreakers — I'd recommend it to a friend without hesitating.

Carlos Mendoza

Carlos Mendoza

Mar 5, 2026

Use it every day

Honestly didn't expect to like it this much. SARIF report output is exactly what I needed, and free and open source. I do wish static analysis cannot catch all runtime attacks, but I reach for it almost every day now and it just clicks.

Mei-Ling Wong

Mei-Ling Wong

Jan 26, 2026

Use it every day

Honestly didn't expect to like it this much. SARIF report output is exactly what I needed, and useful for CI/CD security gates. but I reach for it almost every day now and it just clicks.

Robert Ainsworth

Robert Ainsworth

Jan 16, 2026

Years in this space

I've evaluated a lot of these over the years. What stands out here is sARIF report output — handled better than most — and free and open source. Worth the time if this is your use case.

Yuki Mori

Yuki Mori

Aug 16, 2025

Use it every day

Honestly didn't expect to like it this much. SARIF report output is exactly what I needed, and targets agent-specific threats like prompt injection. I do wish coverage depends on community-maintained rules, but I reach for it almost every day now and it just clicks.

Kwame Mensah

Kwame Mensah

Jul 13, 2025

Solid for our team

We rolled this out across the team last quarter and useful for CI/CD security gates. Data exfiltration heuristics fits neatly into how we already work, and sARIF report output removed a step we used to do by hand. Requires technical setup and CLI familiarity, which is the main caveat, but it has held up under daily use.

Perguntas e respostas

Quais ameaças ele pode detectar e quais são suas limitações?

Realiza análise estática em manifestos de skill, instruções e código embutido para sinalizar padrões de injeção de prompt, heurísticas de exfiltração de dados e código suspeito. Como ferramenta estática, não pode capturar todos os ataques em tempo de execução, e a qualidade da detecção depende do conjunto de regras mantido pela comunidade ou customizado.

Asked by Jamal Carter · Aug 17, 2025

Como o Skill Scanner se integra com CI/CD e ferramentas de segurança existentes?

Ele gera resultados em SARIF, o formato padrão consumido por ferramentas como GitHub Code Scanning, dashboards de segurança e fluxos de revisão de código. Isso facilita a conexão em pipelines CI/CD como uma barreira de segurança junto a outras ferramentas de análise estática.

Asked by Nadia Petrova · Jul 15, 2025

How much does Skill Scanner cost and what's the licensing model?

Skill Scanner is free and open source, so there are no licensing fees. You can self-host and run it as part of your own workflows, with the trade-off that you handle setup, maintenance, and any rule customization yourself.

Asked by Rina Desai · Jun 7, 2025

Faz uma pergunta

Alternativas a Agentes de Teste de Software (QA)