提示护盾
Claude Code的安全审计技能。检测技能、MCP服务器和npm包中的即时注入、数据泄露、供应链攻击、持久性机制和隐藏的恶意内容。
为什么
您在Claude Code中安装的每个技能、MCP服务器或npm包都可以访问您的工作环境:SSH密钥, .env 文件、加密钱包、凭证。隐藏在干净的README后面的恶意技能可以使用零宽度Unicode、base64编码的有效载荷或不可见的标签字符来窃取您的数据,而您永远不会看到它。
Prompt Shield自动执行每次安装前应进行的安全检查。
它检查什么
5个类别的18个自动检查:
| 类别 | 检查 |
|---|---|
| A.隐藏文本和编码 | 零宽度字符、方向覆盖、标签字符、同形符、base64、非ASCII比率 |
| B.快速注射 | 直接注入模式(16种变体)、隐藏注释、CSS不可见元素 |
| C.数据访问和过滤 | 凭证定位、加密钱包路径、网络向量(fetch、curl、nc、socat)、IP地址、数据URI |
| D.代码执行和文件系统 | eval/exc/spawn、内联解释器(python-c、bash-c)、管道到解释器、路径遍历、混淆、环境访问 |
| E.持久性和背景 | crontab、launchd、systemd、nohup、守护进程/分支、pm2、屏幕/tmux |
另外:
- 带有大小标记的完整文件清单(>100KB)
- 带有可疑域检测的URL清单(pastebin、ngrok、webhook.site等)
- 长URL检测(>200个字符,潜在的编码有效载荷)
- 互相关:同时具有敏感数据和网络访问权限的文件=关键
完整审计工作流程(8个步骤)
- 确定目标类型 (技能/MCP服务器/npm包)
- 作者验证 (GitHub个人资料、帐户年龄、提交历史、贡献者数量、回购问题)
- 枚举并读取所有文件 (每个文件,没有例外)
- 分析plugin.json和package.json (生命周期脚本、非标准字段)
- 运行自动扫描 (18次检查通过
scan_files.sh) - 验证所有URL (域合法性、编码参数)
- 手动深度审查 (在上下文、互相关、YAML frontmatter中验证警报)
- 生成结构化报告 (作者信任评分、风险等级、判决)
安装
claude plugin marketplace add frenchieTST/prompt-shield
claude plugin install prompt-shield用法
安装后,当您执行以下操作时,Prompt Shield会自动激活:
- 让Claude审核技能、MCP服务器或npm包
- 说“这安全吗”、“检查安全性”、“扫描威胁”或“及时注射检查”
- 安装任何新技能或插件
您也可以直接调用它:
Audit the skill at https://github.com/user/repo文件结构
prompt-shield/
├── .claude-plugin/
│ └── plugin.json # Plugin manifest
├── README.md
└── skills/
└── prompt-shield/
├── SKILL.md # Main audit workflow (8 steps)
├── scripts/
│ └── scan_files.sh # Automated scanner (18 checks)
└── references/
├── audit-checklist.md # Detailed checklists per audit type
├── threat-patterns.md # Threat pattern reference (7 categories)
└── npm-supply-chain.md # npm-specific supply chain checks扫描仪输出示例
================================================
PROMPT SHIELD - Automated Security Scanner v3
================================================
--- A. Hidden Text & Encoding ---
[ 1/18] Zero-width characters........ CLEAN
[ 2/18] Directional overrides........ CLEAN
[ 3/18] Tag characters (invisible)... CLEAN
[ 4/18] Homoglyph characters......... CLEAN
[ 5/18] Base64 encoded content....... CLEAN
[ 6/18] Non-ASCII byte analysis...... CLEAN
--- B. Prompt Injection ---
[ 7/18] Prompt injection patterns..... CLEAN
[ 8/18] Hidden comments/elements...... CLEAN
--- C. Data Access & Exfiltration ---
[ 9/18] Sensitive data access......... CLEAN
[10/18] Crypto wallet targeting....... CLEAN
[11/18] Network/exfiltration vectors.. REVIEW
[12/18] Hardcoded IP addresses........ CLEAN
[13/18] Data URI schemes.............. CLEAN
--- D. Code Execution & Filesystem ---
[14/18] Dynamic code execution........ CLEAN
[15/18] Filesystem path traversal..... CLEAN
[16/18] Obfuscation & env access...... CLEAN
--- E. Persistence & Background Processes ---
[17/18] Persistence mechanisms........ CLEAN
[18/18] Background process spawning... CLEAN
================================================
Result: 1 ISSUE(S) FOUND across 18 checks
================================================严重程度级别
| 级别 | 含义 | 行动 |
|---|---|---|
| 清除 | 无问题 | 继续 |
| 审查 | 需要手动检查 | 在上下文中验证,可能是良性的 |
| 警告 | 可能的威胁 | 彻底调查 |
| 严重 | 已确认威胁 | 不要安装 |
许可证
麻省理工学院
