面向 Codex Skill、Claude Code Skill、MCP Server 和 Agent 项目的静态安全审计工具。扫描过程不会执行目标代码。
- 检测危险 Shell、PowerShell 和 Git 命令
- 检测提示词注入与安全绕过指令
- 检测 API Key、Token、私钥等敏感信息
- 检查未固定版本和危险安装依赖
- 汇总文件、网络、Shell、浏览器等权限迹象
- 输出 Markdown、HTML、JSON 和权限清单
- 支持通过退出码接入 CI
python scripts/audit_skill.py --input ../data-auto-processing-skill --output_dir outputs高风险及以上发现时返回非零退出码:
python scripts/audit_skill.py --input ./some-skill --fail_on highsecurity_report.mdsecurity_report.htmlsecurity_findings.jsonpermission_manifest.json
规则匹配结果需要人工结合上下文判断,示例、文档和安全规则文件可能产生合理的误报。