Token导航 LogoToken导航TokenDH.com
Skill Security Auditor logo
开发工具未说明官方级别未说明来源级核验

Skill Security Auditor

MCP Server

Skill Security Auditor是一款全面的安全测试套件,用于审计Claude Skills和MCP服务器的安全性,提供自动化脚本和手动检查清单。

工具数

5

提示词数

0

GitHub Stars

1

资源数

0
安全ShellClaudeClaude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

burakseyman

提供方

burakseyman

最后核验

2026/5/17 20:23

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

技能安全审核员v2.0

适用于Claude Skills和MCP服务器的全面安全测试套件。

文件

文件描述
SKILL.md主要技能定义(适用于克劳德代码)
skill-security-test.sh自动安全测试脚本
test-checklist.md手动测试检查表
Dockerfile.sandbox隔离测试环境(Docker)
reports/自动生成的测试报告
LICENSEMIT许可证

快速开始

来自克劳德代码内部

/skill-security-auditor
# Then provide a URL, file path, or paste code

自动测试脚本

# Run directly
bash ~/.claude/skills/skill-security-auditor/skill-security-test.sh 

# Create alias (optional)
echo 'alias skill-test="bash ~/.claude/skills/skill-security-auditor/skill-security-test.sh"' >> ~/.zshrc
source ~/.zshrc

# Usage
skill-test https://raw.githubusercontent.com/USER/REPO/SKILL.md
skill-test ~/Downloads/suspicious-skill.md

风险评分

分数等级推荐
0-20使用安全
21-50中等仔细审查,在沙箱中测试
51-75需要专家评审
76-100严重请勿使用

v2.0检查什么

  • 模式检测:危险命令、破坏性操作、凭证访问
  • 快速注射:覆盖指令、隐藏行为、社会工程
  • 允许的工具分析:工具风险级别、危险组合(读取+WebFetch、Bash+WebFetsh)
  • 供应链:安装后脚本、拼写错误、依赖关系混乱
  • MCP特定:SSRF、路径遍历、OAuth作用域过大、环境变量泄漏
  • 来源验证:GitHub仓库分析通过 gh CLI(星级、贡献者、问题、维护)
  • 积极信号:可信来源、开源、主动维护的风险降低工具
  • 上下文感知:将文档示例与实际威胁区分开来

更新日志

v2.0.0(2026-02-16)

  • 添加 allowed-tools 到SKILL.md(阅读、环球、Grep、Bash、WebFetch)
  • 添加了Claude Code技能架构知识
  • 增加了快速注射检测(10种模式)
  • 添加了允许的工具风险矩阵和工具组合分析
  • 增加了供应链攻击检测(安装后、拼写错误、依赖关系混淆)
  • 添加了MCP特定的攻击向量(SSRF、路径遍历、OAuth作用域、环境泄漏)
  • 添加了上下文感知分析以减少误报
  • 增加了风险降低剂(积极的安全信号)
  • 添加了两层输出格式(默认简洁,高风险详细)
  • 通过添加GitHub仓库分析 gh CLI与扩展的受信任组织
  • 修复了bash脚本中的子shell变量作用域错误
  • 在bash脚本中添加了输入验证和curl超时
  • 在bash脚本中添加了提示注入扫描(步骤11/13)
  • 增加了报告轮换(保留最后50份)
  • 从SKILL.md中删除了自触发示例命令
  • 使用shellcheck/jq将Dockerfile更新到Ubuntu 24.04
  • 清理test-checklist.md(删除重复脚本,长度减半)
  • 已添加许可证文件

v1.0.0(2026-02-09)

  • 初始版本

已知限制

  • 静态分析无法捕捉所有攻击向量;运行时监控是对它的补充
  • 上下文感知分析可能会对复杂的混淆产生假阴性
  • 风险评分是启发式的,不是决定性的——总是与人工审查相结合
  • GitHub仓库分析需要 gh 待安装和验证的CLI
  • bash脚本执行文本级模式匹配,而不是语义分析

许可证

麻省理工学院

目录标签

目录标签

安全ShellClaude本地部署安全测试自动化脚本ClaudeSkillsMCP服务器风险分析

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

oauth

工具数量(toolCount,工具数)

5

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明oauth部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP