安装之前,先看它会碰什么
Agent Skill
安装前只读审计
扫描本地目录里的脚本、符号链接、外部资源、联网调用、凭据词、文件写删和高风险命令。工具只读取文件,不执行目标 Skill,也不上传扫描内容。
一条命令开始
git clone https://github.com/sanhuang520-ship-it/awesome-chinese-ai-tools.git
cd awesome-chinese-ai-tools
python3 scripts/audit_skill.py /path/to/skill
# 机器可读结果
python3 scripts/audit_skill.py /path/to/skill --json
cd awesome-chinese-ai-tools
python3 scripts/audit_skill.py /path/to/skill
# 机器可读结果
python3 scripts/audit_skill.py /path/to/skill --json
只依赖 Python 标准库。目标应是包含 SKILL.md 的单个 Skill 目录;建议先把第三方仓库克隆到临时、无凭据的目录,再扫描。
它具体检查什么
文件结构
SKILL.md、frontmatter 名称、缺失或越界的本地引用、超过扫描上限的文本。
主动内容
常见脚本扩展名、符号链接、浏览器外部资源和代码中的网络访问线索。
权限与数据
sudo、进程执行、凭据相关字段以及文件写入、追加或删除调用。
高关注命令
下载后直接交给 shell、递归强制删除。命中只代表必须人工核对上下文。
重要边界:这是基于规则的静态线索扫描,不是病毒查杀、沙箱、提示注入检测或安全认证。动态拼接、混淆代码、外部依赖行为可能无法发现;“0 项命中”绝不等于安全。
结果应该怎样使用
先看 HIGH
确认越界引用、管道执行或递归删除是否真的必要;无法解释就不要安装。
再看 REVIEW
逐项核对脚本、联网、写文件和凭据访问是否符合 Skill 声称的用途。
最后隔离实测
移除真实 Token 和私人数据,使用最小权限,在可丢弃目录中验证行为。
完成检查后,继续按安装与触发核对指南逐层验证;安装成功、自动读取和任务完成是三项不同证据。