OlympHill
Skill Scanner logo

Skill ScannerOpen-source bezpečnostný skener, ktorý kontroluje zručnosti AI agentov na vstrekovanie výziev a škodlivé vzory.

4.7 (6)
Daniel NikulshynRecenzované Daniel Nikulshyn·Aktualizované máj 2026

Prehľad

Skill Scanner je open-source nástroj statickej analýzy postavený na kontrolu zručností a doplnkov AI agentov pre bezpečnostné riziká pred ich nasadením. Skenuje manifesty zručností, inštrukcie a zbalený kód na známky vstrekovania výziev, pokusy o skryté exfiltrovanie dát a podozrivé vzory kódu, ktoré by mohli ohroziť agenta alebo jeho používateľov. Výsledky sú vydané vo formáte SARIF, čo umožňuje jednoduchú integráciu nálezov do CI pipelineov, pracovných postupov kontroly kódu alebo bezpečnostných dashboardov, ako je GitHub code scanning. Vývojári a bezpečnostné tímy ho môžu použiť na preverovanie zručností tretích strán, posilnenie svojich vlastných zručností a vynucovanie základných kontrol v celom ekosystéme agentov. Pretože projekt je open source, pravidlá a detektory môžu byť rozšírené alebo prispôsobené na základe organizačných modelov hrozieb a politík.

Kľúčové funkcie

  • Detekcia vzorov vstrekovania výziev
  • Heuristika exfiltrovania dát
  • Skenerovanie škodlivých vzorov kódu
  • Výstup správy vo formáte SARIF
  • Integracia do CI/CD pipelineov
  • Rozšíriteľná sada pravidiel

Cenník

Model
Freemium
Hodnotenie
4.7 / 5 (6)

Prípady použitia

Preverovanie zručností agentov tretích strán pred nasadením

Skontrolujte externé zručnosti a doplnky na vzory vstrekovania výziev a podozrivý kód pred ich pridaním do vášho AI agenta, čím znížite riziko ohrozených integrácií.

Vynucovanie bezpečnostných brán v CI/CD

Integrujte Skill Scanner do zostavovacích pipelineov pomocou jeho výstupu SARIF, aby ste automaticky zablokovali požiadavky na stiahnutie, ktoré zavádzajú rizikové manifesty zručností alebo inštrukcie.

Zobrazovanie nálezov v GitHub code scanning

Preneste správy SARIF do GitHub code scanning alebo bezpečnostných dashboardov, aby vývojári a bezpečnostné tímy mohli riešiť zraniteľnosti zručností agenta spolu s ďalšími problémami kódu.

Posilnenie interných zručností pomocou vlastných pravidiel

Rozšírte sadu pravidiel, aby ste zodpovedali organizačným modelom hrozieb, čím zaistíte, že internálne vytvorené zručnosti agentov splňajú základné kontroly na exfiltrovanie dát a škodlivé vzory.

Klady a zápory

Klady

  • Bezplatný a open source
  • Cieľové hrozby špecifické pre agenta, ako je vstrekovanie výziev
  • Výstup SARIF sa integruje s existujúcimi bezpečnostnými nástrojmi
  • Účinný pre bezpečnostné brány CI/CD
  • Prispôsobiteľné pravidlá detekcie

Zápory

  • Vyžaduje technickú konfiguráciu a znalosť CLI
  • Statická analýza nemôže zachytiť všetky útoky za behu
  • Pokrytie závisí od pravidiel udržiavaných komunitou

Recenzie

4.7

Priemer z 6 hodnotení.

5
4
4
2
3
0
2
0
1
0

Prihlás sa, aby si napísal recenziu.

Fatima Zahra

Fatima Zahra

Mar 22, 2026

Does the job

Pretty happy overall. Extensible rule set just works and sARIF output integrates with existing security tools. Static analysis cannot catch all runtime attacks can be annoying, but no dealbreakers — I'd recommend it to a friend without hesitating.

Carlos Mendoza

Carlos Mendoza

Mar 5, 2026

Use it every day

Honestly didn't expect to like it this much. SARIF report output is exactly what I needed, and free and open source. I do wish static analysis cannot catch all runtime attacks, but I reach for it almost every day now and it just clicks.

Mei-Ling Wong

Mei-Ling Wong

Jan 26, 2026

Use it every day

Honestly didn't expect to like it this much. SARIF report output is exactly what I needed, and useful for CI/CD security gates. but I reach for it almost every day now and it just clicks.

Robert Ainsworth

Robert Ainsworth

Jan 16, 2026

Years in this space

I've evaluated a lot of these over the years. What stands out here is sARIF report output — handled better than most — and free and open source. Worth the time if this is your use case.

Yuki Mori

Yuki Mori

Aug 16, 2025

Use it every day

Honestly didn't expect to like it this much. SARIF report output is exactly what I needed, and targets agent-specific threats like prompt injection. I do wish coverage depends on community-maintained rules, but I reach for it almost every day now and it just clicks.

Kwame Mensah

Kwame Mensah

Jul 13, 2025

Solid for our team

We rolled this out across the team last quarter and useful for CI/CD security gates. Data exfiltration heuristics fits neatly into how we already work, and sARIF report output removed a step we used to do by hand. Requires technical setup and CLI familiarity, which is the main caveat, but it has held up under daily use.

Otázky

Čo môže detekovať a aké sú jej obmedzenia?

Je vykonáva statickú analýzu nad manifestmi zručností, instrukciami a zabaleným kódom za účelom označiť vzory injekcie promptu, heuristické detekcie exfiltračie dát a podezreľného kódu. Ako statický nástroj, nedokáže chytiť všetky riešenia pri bežnej činnosti a kvalita detekcie závisí na komunálne spravovaných alebo custom pravidlách.

Asked by Jamal Carter · Aug 17, 2025

Ako sa integruje Skill Scanner s CI/CD a existujúcim zabezpečovacím nástrojom:

Vypisuje nálezy v SARIF, štandardnom formáte, ktorý je vžívateľný nástromi ako GitHub code scanning, zabezpečovacie dashboardy a príručky pre review kódu. To zjednodušuje prepínač do CI/CD riešení ako bezpečnostnú kontrolu pozdĺž s inými nástrojmi pre statickú analýzu.

Asked by Nadia Petrova · Jul 15, 2025

Ako veľa stojí Skill Scanner a aký je model licencie?

Skill Scanner je zadarmo a otevorený zdroj, takže nie je žiadna licenčná poplatok. Môžeš ho hostovať sám a používať ho ako časť tvojich vlastných procesov, ale musíš sa zaoberať vlastnou nastavením, udržovaním a úpravami pravidelností.

Asked by Rina Desai · Jun 7, 2025

Polož otázku

Alternatívy k Agenti pre testovanie softvéru (QA)