|

SKILLSPECTOR : vérifier un skill IA avant de l’installer

https://github.com/NVIDIA/SkillSpector

📌 SKILLSPECTOR est un scanner de sécurité libre (Apache 2.0) signé NVIDIA qui analyse les skills d’agents IA et répond à une question simple : est-ce que ce skill est sûr à installer ?

Comme vous, je collectionne les skills qui promettent de rendre mon agent plus puissant : un raccourci pour Claude Code, un serveur MCP, un script pour Codex. On les installe généralement sans regarder ce qu’ils contiennent, exactement comme on exécute un script trouvé sur le web. Le projet s’appuie sur une étude des skills « in the wild » : dans un échantillon de 31 132 skills analysés, 26,1 % contiennent des vulnérabilités et 5,2 % montrent une intention malveillante probable. Les skills qui embarquent des scripts exécutables sont 2,12 fois plus à risque.

L’usage est immédiat. Vous pointez le scan sur un dossier, un fichier SKILL.md, une archive zip ou un dépôt Git, et SkillSpector s’occupe du reste :

skillspector scan https://github.com/user/my-skill

Le moteur passe d’abord par une analyse statique rapide : motifs regex, analyse AST pour les appels dangereux (exec, eval, subprocess) et signatures YARA. Il reconnaît 71 motifs de vulnérabilité répartis en 17 catégories : injection de prompt, exfiltration de données, escalade de privilèges, empoisonnement mémoire, chaîne d’approvisionnement, jusqu’aux permissions MCP. Les dépendances sont vérifiées en direct auprès d’OSV.dev pour faire remonter les CVE connues, avec repli hors ligne. En option, une évaluation sémantique LLM filtre les faux positifs — ou un simple --no-llm si vous ne voulez envoyer aucun contenu à un fournisseur.

  • 🛡️ 71 motifs de vulnérabilité en 17 catégories
  • 🔍 analyse d’un dossier, d’un repo Git, d’un zip ou d’un SKILL.md
  • 🤖 passe LLM en option selon la sensibilité du contenu scanné
  • 📊 score de risque 0-100 avec verdict SAFE, CAUTION ou DO NOT INSTALL
  • 🚦 mode serveur MCP pour bloquer une installation en amont
  • 🧹 baseline pour ignorer les constats déjà acceptés lors des re-scans

Ce qui me plaît dans cette approche, c’est qu’elle reste honnête sur ses limites. SkillSpector ne s’exécute pas : il lit les skills et signale ce qui semble suspect, sans promettre une protection absolue. Les rapports se déclinent en terminal, JSON, Markdown ou SARIF, avec des codes de sortie pensés pour les pipelines d’intégration : on peut bloquer une installation en CI dès que le score dépasse 50.

Je trouve surtout malin le mode serveur MCP. Plutôt qu’un scan manuel à chaque fois, on branche le scanner comme outil de l’agent lui-même : avant d’installer un skill, l’agent demande un scan et applique le verdict. Transformé en garde-fou intégré, l’outil devient plus utile qu’un audit ponctuel, à mon avis.

L’installation passe par uv, pip ou Docker, et la licence Apache 2.0 avec un dépôt très actif (plus de 17 000 étoiles) rassurent pour l’adopter dans un flux de travail sérieux. Vous pouvez désormais installer une skill les yeux ouverts.

Publications similaires

Laisser un commentaire