Skills ускоряют работу AI-агентов: дают им сценарии, инструкции, доступ к инструментам и готовые интеграции. Но вместе с полезным расширением в среду может попасть prompt injection, опасный код, лишние права или попытка вывести данные наружу. NVIDIA выпустила SkillSpector, чтобы проверять такие навыки до установки — по тому же принципу, по которому команда проверяет новый пакет или зависимость.

Почему «популярный skill» не равно «безопасный skill»

AI-навыки часто запускаются с неявным доверием: они читают файлы, вызывают инструменты, получают контекст и могут иметь доступ к внешним сервисам. В README SkillSpector авторы приводят результаты анализа подмножества из 31 132 skills: 26,1% содержали уязвимости, а у 5,2% был вероятный вредоносный умысел. Это не независимый рейтинг всего рынка и не приговор любому расширению. Но цифры хорошо объясняют, почему одной популярности репозитория недостаточно для решения об установке.

Что проверяет SkillSpector

Инструмент умеет сканировать Git-репозитории, URL, ZIP-архивы, папки и отдельные файлы. В проекте заявлено 71 правило в 17 категориях. Среди них — prompt injection, утечка данных, повышение привилегий, риски цепочки поставки, чрезмерная самостоятельность агента, небезопасная обработка вывода, утечки системного промпта, отравление памяти, злоупотребление инструментами и опасный код.

Проверка проходит в два слоя. Сначала работает быстрая статическая аналитика: она ищет известные паттерны в содержимом. Затем при необходимости можно подключить семантическую оценку моделью — для ситуаций, где опасность определяется смыслом инструкции, а не одной строкой кода. Результаты доступны в терминале, JSON, Markdown и SARIF; последний формат удобно подключать к существующему контуру безопасности и CI.

Как читать результат без ложной уверенности

SkillSpector выдаёт оценку риска от 0 до 100, уровень серьёзности и рекомендации. Это хороший фильтр и способ расставить приоритеты, но не автоматический вердикт «можно» или «нельзя». Важные находки всё равно нужно читать в контексте: какие права есть у агента, какие данные он видит, куда отправляет запросы и что именно способен выполнить.

Минимальный процесс для команды

  • Проверяйте skill до установки, особенно если он получает доступ к файлам, ключам, браузеру или внешним API.
  • Сначала разбирайте находки высокого риска: утечки данных, повышение привилегий, скрытые инструкции и опасные вызовы инструментов.
  • Сохраняйте базовую линию принятых предупреждений, чтобы повторная проверка показывала только новые изменения.