{"repo":"huifer/skill-security-scan","free":true,"listed":false,"github":"https://github.com/huifer/skill-security-scan","clone":"git clone https://github.com/huifer/skill-security-scan.git","description":"skill-security-scan is a command-line tool designed to scan and detect security risks in Claude Skills. Before installing third-party Skills, use this tool for security review to effectively prevent malicious code from stealing data or compromising your system.","language":"Python","stars":166,"topics":["claude-code","skills"],"license":"MIT","category":"security-tools","readme_excerpt":"Skill-Security-Scanner 🔍 Claude Skills 安全扫描工具 - 保护你的开发环境 English Documentation 中文文档 📖 简介 skill-security-scan 是一个命令行工具，用于扫描和检测 Claude Skills 的安全风险。在安装第三方 Skills 前，使用此工具进行安全审查，有效防止恶意代码窃取数据或破坏系统。 本项目由 WellAlly Technology 开发者发起并维护，致力于为开发者社区提供安全可靠的工具。 ⚠️ 为什么需要 skill-security-scan？ 在本地 Claude Code 中使用 Skills 存在以下安全风险： 1. 完整文件系统访问 - Skills 可以读取任意文件，包括 SSH 密钥、API 密钥等 2. 网络访问能力 - Skills 可以向外部服务器发送数据 3. 脚本执行权限 - Skills 可以执行任意系统命令 4. 依赖破坏 - Skills 可能修改全局依赖，破坏其他项目 ✨ 特性 - 🔍 全面安全检测 - 网络、文件、命令、代码注入等多维度检测 - 🎯 智能风险评分 - 自动计算风险分数和等级 - 🎨 多种输出格式 - HTML 报告（默认）、彩色终端、JSON 报告 - 🌍 国际化支持 - 支持中文和英文界面 - 📁 智能路径扫描 - 自动扫描 .claude/skills/ 目录和当前目录 - ⚙️ 灵活配置 - 自定义规则、白名单管理 - 🚀 高性能 - 快速扫描大型项目 🚀 快速开始 安装 基本使用 📋 命令选项 说明 : - 未指定路径时，默认扫描当前目录（ . ）和 .claude/skills/ 目录 - 指定路径时，仍会自动扫描 .claude/skills/ 目录（如果存在） - HTML 格式为默认输出，会自动生成带时间戳的文件名（如 skill scan report 20231229 113252.html ） - 控制台始终会显示扫描摘要，无论使用何种报告格式 🎯 检测规则 🔴 CRITICAL (严重) - NET001 : 外部网络请求到非官方域名 - FILE001 : 访问敏感文件（SSH 密钥、.env 等） - FILE002 : 危险文件操作（rm -rf /, chmod 777） - CMD001 : 执行危险系统命令（sudo, dd） - INJ001 : 代码注入模式 - INJ003 : 后门植入 🟡 WARNING (警告) - CMD002 : 系统命令调用（os.system, subprocess） - INJ002 : 动态代码执行（eval, exec） - DEP001 : 全局包安装 - DEP002 : 强制版本覆盖 🔵 INFO (提示) - 代码混淆模式 - 隐藏命令 📊 输出示例 HTML 报告（默认） 默认生成美观的 HTML 报告，包含： - 📊 可视化风险仪表板 - 🔍 可按严重级别筛选的问题列表 - 📈 交互式图表和统计 - 📱 响应式设计，支持移动端查看 - 🌍 中英文界面自动切换 HTML 报告会在浏览器中打开，方便详细审查和分析。 控制台输出 ⚙️ 配置 规则配置 编辑 config/rules.yaml 来自定义检测规则： 白名单管理 🧪 测试 📦 打包成可执行文件 项目可以使用 PyInstaller 打包成独立的可执行文件，无需安装 Python 环境即可运行。 打包步骤 1. ","default_branch":null,"files":null,"tree":[],"storefront":"/r/huifer","claimed":false,"request_supported":{"post":"https://gitbuyer.com/r/huifer/skill-security-scan/request-supported","requests":0},"note":"indexed from public GitHub; nothing is for sale on this page. Clone it from GitHub. Paid listings live at /search."}