SecureSkillHub
一个安全第一、代理第一的目录 11000+克劳德代码技能和MCP服务器 通过多代理验证。
这是什么?
SecureSkillHub是Claude Code技能和MCP服务器的精选目录,其中包含安全验证元数据。每个条目要么通过5代理安全管道进行验证,要么明确标记为未验证。与其他目录不同,SecureSkillHub是为 代理先浏览,人的支持是次要的。
| 度量 | 计数 |
|---|---|
| 技能总数 | 11098 |
| MCP服务器 | 6415 |
| 代理技能 | 4683 |
| 已验证(完整管道) | 4447 |
| 已爬网的源 | 6 |
主要特点
- 代理优先设计 --代理在以下位置获取JSON端点
site/entry.md最多两个请求来找到他们需要的东西。 - 多代理安全验证 --5名专业人员(文档阅读器、代码解析器、静态分析器、评分员、主管)对每项技能进行确定性审查。
- 提交固定安装 --已验证的技能被固定在精确的扫描提交哈希值上,而不是
latest. - 双目录 --MCP服务器(可安装工具)和Claude Code代理技能(SKILL.md指令文件)。
- 62个精心策划的套餐 --按领域(AI、web开发、DevOps、安全等)预先构建的技能包。
- 零成本 --GitHub页面上的静态站点。所有扫描都通过Claude Code在本地运行。
建筑
LOCAL (your machine) WEB (GitHub Pages)
+-------------------------+ git push +------------------------+
| 6 Crawlers |----------->| Static JSON API |
| 5-Agent Verification | | 62 Curated Packages |
| Build Pipeline | | Search Index (2.3 MB) |
| 9 Agent Roles | | Agent Entry Point |
+-------------------------+ +------------------------+数据源
| 来源 | 技能 | 类型 | 方法 |
|---|---|---|---|
| mcp.so | 5616 | MCP服务器 | HTML抓取 |
| GitHub搜索 | 515 | 混合 | gh CLI主题+代码搜索 |
| ClaudeSkills | 73 | 代理技能 | 静态导入 |
| 格拉玛 | 50 | MCP服务器 | JSON-LD元数据 |
| 技能s.sh | 44 | 代理技能 | API+HTML |
项目结构
roles/ - 9 agent role definitions (PM, SM, VM, SecM, MemM, AXM, DeployM, DocM, FrontendM)
src/
crawler/ - 6 hub crawlers (mcp.so, glama, claudeskills, skills.sh, skillsmp, github)
scanner/ - Deterministic static analysis (semgrep + regex, no LLM)
sanitizer/ - Pydantic schema validation + injection stripping
verification/ - 5-agent security pipeline (A/B/C*/D/E)
build/ - Static site + JSON API generator
scripts/
crawl/ - Crawl runners, reachability checker, batch processor
verify/ - Verification runners (full pipeline, sample, batch)
build/ - Index builders, package builder, priority queue
review/ - Skills manager review, health checks
enrich/ - Star enrichment, auto-tagging
secm/ - Security manager audit tools
data/
skills/ - 11,099 skill JSON files (source of truth)
packages/ - 62 curated package definitions
tags.json - 4-layer tag hierarchy
stats.json - Collection statistics
crawl-state.json - Per-source crawl tracking
site/ - Generated static site (GitHub Pages)
api/ - JSON API endpoints (skills, packages, indexes, search)
entry.md - Agent-readable discovery entry point
cli/ - npx secureskillhub CLI tool
api/ - Cloudflare Worker API (accounts, custom packages)
docs/
design/ - Vision, principles, verification architecture
workflows/ - Crawling, verification, building, deployment, enrichment, SM ops快速开始
# Setup
pip install -r requirements.txt
# Build
python3 -m src.build.build_json # Generate JSON API
python3 -m src.build.build_html # Update HTML + sitemap
python3 scripts/build/build_indexes.py # Build agent-access indexes
# Serve locally
python3 -m http.server 8000 --directory site重要:总是从 site/,而不是repo根。从root提供服务会向访问代理公开内部项目文件。安全管道
每一项经过验证的技能都会通过 5代理确定性管道:
| 代理 | 角色 | 方法 |
|---|---|---|
| A. (文档阅读器) | 提取技能声称要做的事情 | README/docs分析 |
| B (代码解析器) | 映射代码的实际功能 | AST+模式匹配 |
| C\*(扫描程序) | 查找安全问题 | Semgrep+regex(无LLM) |
| D (评分者) | 风险评估+评分 | 加权公式 |
| E (主管) | 最终通过/失败决定 | 安全优先规则 |
代理C\*是完全确定的——仅支持semgrep+正则表达式模式,不涉及LLM。这使其对快速注射免疫。
验证级别
| 级别 | 徽章 | 含义 |
|---|---|---|
full_pipeline | 已验证(绿色) | 所有5个代理都已审核,已确认 |
scanner_only | 扫描(青色) | 仅限C\*代理人,无完整审查 |
metadata_only | 已评估(紫色) | 基于启发式,无代码克隆 |
unverified | -- | 尚未扫描 |
9-代理角色系统
该项目由9个专业代理角色运营:
| 角色 | 范围 |
|---|---|
| 项目经理 (项目经理) | 触发器验证、手动审查、角色委派 |
| SM (技能管理器) | 目录运行状况、选择验证目标、质量审查 |
| 虚拟机 (验证管理器) | 执行5代理管道,安全超控监护人 |
| 安全配置管理 (安全经理) | 误报审计、模式准确性、威胁情报 |
| 最大熵马尔可夫模型 (内存管理器) | 跨角色内存审计员,4个协议(LOAD/WRITE/EVOLVE/HEALTH) |
| 亚美尼亚机场 (代理体验) | CLI、软件包、entry.md、代理UX |
| 部署M (部署管理器) | Git操作、CI/CD、回滚 |
| 博士 (文档管理器) | 文档代码对齐、文件注册表 |
| 前端M (前端管理器) | 可视化QA、CSS、渲染 |
三方验证: VM运行、SM审核、PM批准。没有一个角色可以同时执行和批准。
对于代理商
请将您的代理指向 site/entry.md -它包含完整的发现流、API端点和包目录。代理可以在两个API调用中找到并安装经过验证的技能。
许可证
麻省理工学院
