最近外部 skills 越装越多,我其实最怕的不是功能不够,而是装进去才发现它会乱拿权限。
最近外部 skills 越装越多,我其实最怕的不是功能不够,而是装进去才发现它会乱拿权限。
GitHub Trending 第5名的 SkillSpector,刚好就在解这个麻烦。
它专门扫 AI skills,支持 repo、URL、zip、单文件,会查 64 种风险模式,像 prompt injection、数据外传、权限过大、tool misuse。
我最觉得有用的地方很简单:把原本只能靠肉眼翻 SKILL md 的风险检查,变成安装前就能先跑一次。
如果你正把外部 skills 接入 Claude Code、Codex 或 Gemini workflow,这类前置安全检查大概很快就会变成基本配备。
#AI #Skills #Security
提到的仓库