SkillSync MCP
](https://www.npmjs.com/package/@stranzwersweb2/skillsync-mcp)    ](https://nodejs.org) 
MCP(模型上下文协议)服务器 技能MP --Claude Code技能市场。直接从您的AI助手搜索、扫描安全威胁、安装和管理技能。
唯一一个在全面安全扫描后进行技能安装的工具。
特性
- 搜索 --SkillsMP市场上的关键字和人工智能语义搜索
- 安全扫描 --60多种威胁模式:即时注入、反向外壳、凭证盗窃、供应链攻击、加密货币挖矿、混淆
- 安装 --将技能从GitHub下载到
~/.claude/skills/配备自动安全门 - 卸载 --清除已安装的技能
- 安全搜索 --一步完成搜索+自动扫描
- 已安装技能注册表 --列出所有已安装的技能,包括风险级别和内容哈希
- 深度审计 --强制对任何已安装的技能进行新的安全扫描
- 启动验证 --后台发现、内容哈希和
fs.watch用于实时同步
为什么选择SkillSync?
原始 git clone | 其他工具 | SkillSync MCP | |
|---|---|---|---|
| 安装前的安全扫描 | 否 | 否 | 是——60多种模式 |
| 阻止关键威胁 | 否 | 否 | 是--即时注入、RCE、凭证盗窃 |
| 多客户端支持 | 不适用 | 多种多样 | Claude Code、OpenClaw、Cursor、Windsurf、GitHub Copilot、Zed、nanobot |
| 市场搜索 | 手动 | 部分 | 内置关键字+AI语义搜索 |
| 启动验证 | 否 | 否 | 是--fs.watch+内容哈希 |
| 输出消毒 | 否 | 否 | 是——反提示注射 |
工具(13)
| 工具 | 说明 |
|---|---|
skillsmp_search | SkillsMP市场上的关键字搜索 |
skillsmp_ai_search | 基于人工智能的语义搜索(Cloudflare AI) |
skillsmp_scan_skill | 安全扫描GitHub技能库(60多种模式) |
skillsmp_search_safe | 搜索+自动扫描热门结果 |
skillsmp_install_skill | 扫描然后安装到 ~/.claude/skills/ |
skillsmp_uninstall_skill | 删除已安装的技能 |
skillsmp_list_installed | 列出所有已安装的技能及其风险等级(可选刷新) |
skillsmp_audit_installed | 对特定已安装技能的深度安全审计 |
skillsmp_suggest | 基于已安装技能的人工智能技能推荐 |
skillsmp_compare | 两种技能的并列安全比较 |
skillsync_configure | 管理同步订阅和设置 |
skillsync_sync_now | 运行同步周期:轮询、差异、安装/更新/删除 |
skillsync_status | 显示同步引擎状态和计划 |
兼容
使用 克劳德代码 | 开爪 | 光标 | 帆板运动 | GitHub Copilot | 泽德 | 纳米机器人 --任何兼容MCP的客户端
安装
Smithery(点击一下)

通过安装 史密瑟里 用于与任何受支持的客户端进行自动配置。
克劳德代码
增添 ~/.claude/settings.json:
{
"mcpServers": {
"skillsmp": {
"command": "npx",
"args": ["-y", "@stranzwersweb2/skillsync-mcp"]
}
}
}开爪
增添 ~/.openclaw/mcp.json:
{
"mcpServers": {
"skillsmp": {
"version": "1.3.0",
"autoUpdate": false,
"command": "npx",
"args": ["-y", "@stranzwersweb2/skillsync-mcp@1.3.0"]
}
}
}OpenClaw使用相同的 SKILL.md 格式为克劳德代码。通过此服务器安装的技能与这两个平台兼容。OpenClaw用户应根据 安全强化指南.光标
增添 .cursor/mcp.json 在项目根目录中:
{
"mcpServers": {
"skillsmp": {
"command": "npx",
"args": ["-y", "@stranzwersweb2/skillsync-mcp"]
}
}
}帆板运动
增添 ~/.windsurf/mcp.json:
{
"mcpServers": {
"skillsmp": {
"command": "npx",
"args": ["-y", "@stranzwersweb2/skillsync-mcp"]
}
}
}GitHub Copilot
增添 .github/copilot-mcp.json 在项目根目录中,或 ~/.github/copilot-mcp.json 对于全局配置:
{
"mcpServers": {
"skillsync": {
"command": "npx",
"args": ["-y", "@stranzwersweb2/skillsync-mcp"],
"env": {
"SKILLSMP_API_KEY": "your-api-key"
}
}
}
}泽德
增添 ~/.config/zed/settings.json 在...之下 "context_servers" 按键:
{
"context_servers": {
"skillsync": {
"command": {
"path": "npx",
"args": ["-y", "@stranzwersweb2/skillsync-mcp"],
"env": {
"SKILLSMP_API_KEY": "your-api-key"
}
}
}
}
}全局安装
npm install -g @stranzwersweb2/skillsync-mcp然后在任何MCP配置中引用:
{
"mcpServers": {
"skillsmp": {
"command": "skillsync-mcp"
}
}
}客户端兼容性
| 客户端 | 配置路径 | 技能格式 |
|---|---|---|
| 克劳德代码 | ~/.claude/settings.json | SKILL.md 在 ~/.claude/skills/ |
| OpenClaw | ~/.openclaw/mcp.json | SKILL.md (格式相同,ClawHub注册表) |
| 光标 | .cursor/mcp.json | 仅限MCP工具 |
| 风帆冲浪 | ~/.windsurf/mcp.json | 仅限MCP工具 |
| GitHub副本 | .github/copilot-mcp.json | 仅限MCP工具 |
| Zed | ~/.config/zed/settings.json | 仅限MCP工具 |
| nanobot | MCP配置 | 仅限MCP工具 |
安全模型
安装由多级安全扫描控制:
| 风险等级 | 行为 |
|---|---|
| 安全/低 | 安装继续,显示警告 |
| 中等/高 | 安装受阻--需要 force: true 覆盖 |
| 关键的 | 安装永久阻塞--无覆盖 |
附加安全防护装置
- 技能名称和文件名的路径遍历预防
- SSRF预防——仅限
github.com接受URL npm install --ignore-scripts--砌块postinstall攻击- 最多50个文件,总大小限制为2MB
- 跳过二进制文件,标记可疑文件名
- TOCTU验证的内容哈希
- 输出净化——去除零宽度Unicode、bidi覆盖、截断以防止提示注入
运作原理
Search SkillsMP -> Pick a skill -> Security scan (60+ patterns)
|
Critical? -> BLOCKED
Medium/High? -> Requires force=true
Safe/Low? -> Download from GitHub
|
Write to ~/.claude/skills//
|
npm install --ignore-scripts (if needed)
|
Startup verification (fs.watch + content hash)
|
Restart your MCP client to load例子
问你的AI助手:
Search for git-related skills on SkillsMPScan this skill for security issues: https://github.com/user/repo/tree/main/skills/my-skillInstall the commit skill from https://github.com/user/repo/tree/main/skills/commitList all my installed skillsRun a deep security audit on the commit skillUninstall the commit skill发展
git clone https://github.com/adityasugandhi/skillsync-mcp.git
cd skillsync-mcp
npm install
npm run build
npm run dev # Watch mode with tsx
npm run test:build # Build + run tests需求
- Node.js>=20
- 任何兼容MCP的客户端(Claude Code、OpenClaw、Cursor、Windsurf、GitHub Copilot、Zed、nanobot等)
贡献
欢迎捐款。请看 贡献.md 作为指导方针。
- 浏览 问题 或寻找
good-first-issue标签 - 要添加新的威胁检测模式,请参阅 docs/THREAT_PATERNS.md
- 所有PR必须通过现有的测试套件(
npm run test:build)
作者
Aditya Sugandhi -- adityasugandhi.com |
星迹

