一款针对AI Agent SKILL.md和MCP服务器的静态扫描工具,无需执行即可在5秒内检测电话回拨、密钥访问、恶意脚本等5类风险。
你把一个随机的 SKILL.md 文件夹丢进了你的 agent,然后放心地把 shell 交给了他。他拥有和你一样的权限:网络、~/.ssh、所有环境变量。大多数时候没问题。大多数时候。
skillvet 是一个单命令的供应链扫描器,用于检查 AI agent skills 和 MCP 服务器。它读取目录结构但不执行,在大约五秒内给出 RED / YELLOW / GREEN 的判定结果。
npx skillvet ./my-skill
这就是全部安装步骤。Node 20+,零运行时依赖,没有仪表盘。
它遍历文件夹并进行五项检查。下面的输出是真实的,直接来自一个测试用例:
phone-home +40 undeclared host exfil.attacker.invalid
postinstall +35 package.json scripts.postinstall
VERDICT RED 75/100
如果一个 skill 需要调用某个主机,它可以声明出来:
---
name: ship-it
description: Opens a pull request on GitHub.
allowed-domains:
- api.github.com
---
已声明的主机不会被计为 phone-home。
2026 年 8 月,研究人员标记了约 7600 个恶意 GitHub 仓库,其中 800+ 个伪装成 AI skills 或 MCP 服务器。GitHub 对 25k star 的 Blender MCP 仓库的接管事件展示了"只要把这个 skill 粘贴进去"的习惯多快就会演变成供应链事故。
开发者仍在将未签名的 SKILL.md 文件夹直接丢进 agent,没有任何审查流程。skillvet 就是为了在这个行为发生前做一个五秒钟的安全检查。
它不是沙箱,也抓不住聪明的对手,GREEN 并不等于安全证明。它能检出的是已经存在于自然界的东西:安装钩子、被盗 token 读取、神秘的二进制文件,以及对 skill 从未声明过的域名的请求。
npx skillvet ./my-skill
npx skillvet https://github.com/some-user/some-skill
npx skillvet ./my-skill --json # for CI, exit code 0/1/2
Repo: github.com/zenovis2-create/skillvet — MIT.