Token导航 LogoToken导航TokenDH.com
Skill Scanner logo
安全风控stdio官方级别未说明来源级核验

Skill Scanner

MCP Server

一款用于Clawdbot/MCP技能的安全审计工具,可扫描恶意软件、间谍软件、加密挖矿和恶意模式。

工具数

0

提示词数

0

GitHub Stars

1

资源数

0
安全审计Python安全

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

bvinci1-design

提供方

bvinci1-design

最后核验

2026/5/17 20:19

运行时

Python

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

python ~/.clawdbot/skills/skill-scanner/skill_scanner.py ~/.clawdbot/skills/[skill-name]

详细介绍

技能扫描仪

Clawdbot/MCP技能的安全审计工具-扫描恶意软件、间谍软件、加密货币挖掘和恶意模式。

特性

  • 发现 数据外泄 模式(环境抓取、凭据访问、对未知域的HTTP POST)
  • 识别 系统修改 尝试(危险的rm、crontab更改、systemd持久性)
  • 捕获 加密货币挖矿 指标(xmrig、矿池、钱包地址)
  • 旗帜 任意代码执行 风险(eval、exec、下载和执行)
  • 发现 后门 (反向shell、套接字服务器)
  • 查找 混淆 技术(base64解码+exec)
  • 输出 标记语言JSON 报告
  • 返回CI/CD集成的退出代码

安装

# Clone the repo
git clone https://github.com/bvinci1-design/skill-scanner.git
cd skill-scanner

# No dependencies required - uses Python standard library only
# Requires Python 3.7+

______________________________________________________________________

如何在Clawdbot中运行

Clawdbot用户可以直接运行此扫描程序,作为审核其他下载技能的技能。

快速入门(Clawdbot)

  1. 下载扫描仪 从该仓库到您的Clawdbot技能文件夹:
   cd ~/.clawdbot/skills
   git clone https://github.com/bvinci1-design/skill-scanner.git
  1. 扫描任何技能 告诉Clawdbot:
   "Scan the [skill-name] skill for security issues using skill-scanner"

或者直接运行:

   python ~/.clawdbot/skills/skill-scanner/skill_scanner.py ~/.clawdbot/skills/[skill-name]
  1. 查看输出 -Clawdbot将显示:

- 判决:批准、警告或拒绝 - 任何具有严重级别的安全发现 - 关注点的具体文件和行号

Clawdbot命令示例

"Use skill-scanner to check the youtube-watcher skill"
"Scan all my downloaded skills for malware"
"Run a security audit on the remotion skill"

在Clawdbot中解释结果

判决含义行动
已批准未发现安全问题使用安全
小心检测到小问题使用前检查发现的问题
拒绝关键安全问题未经仔细审查不得使用

______________________________________________________________________

如何在任何设备上运行

扫描仪可以在安装了Python 3.7+的任何系统上运行。

先决条件

  • Python 3.7或更高版本
  • Git(用于克隆)或从GitHub下载ZIP
  • 不需要额外的包(使用Python标准库)

安装选项

选项1:使用Git进行克隆

git clone https://github.com/bvinci1-design/skill-scanner.git
cd skill-scanner

选项2:下载ZIP

  1. 点击GitHub上的“代码”按钮
  2. 选择“下载ZIP”
  3. 提取到所需位置

命令行用法

基本扫描:

python skill_scanner.py /path/to/skill-folder

输出到文件:

python skill_scanner.py /path/to/skill-folder --output report.md

JSON输出:

python skill_scanner.py /path/to/skill-folder --json

扫描当前目录:

python skill_scanner.py .

Web UI(流媒体)

对于用户友好的图形界面:

  1. 安装Streamlit:
   pip install streamlit
  1. 运行UI:
   streamlit run streamlit_ui.py
  1. 在浏览器中打开http://localhost:8501
  1. 特征:

- 拖放文件上传 - 支持ZIP存档 - 直接粘贴代码进行扫描 - 视觉严重性指示器 - 以Markdown或JSON格式导出报告

______________________________________________________________________

退出代码

代码含义
0已批准-无问题
1警告-严重问题
2拒绝-关键问题

检测到威胁模式

严重(自动拒绝)

  • 凭据路径访问(~/.ssh、~/.aws、/etc/passwd)
  • 危险递归删除(rm-rf/)
  • Systemd/launchd持久性
  • 加密货币矿工(xmrig、ethminer、stratum+tcp)
  • 下载并执行(curl |sh)
  • 反向shell(/dev/tcp,nc-e)
  • Base64解码+执行混淆

高(警告)

  • 批量环境变量访问
  • Crontab修改
  • eval/exec动态代码执行
  • 套接字服务器

中等(信息性)

  • 环境变量读取
  • HTTP POST到外部端点

CI/CD集成

# GitHub Actions example
- name: Scan skill for security issues
  run: |
    python skill_scanner.py ./my-skill --output scan-report.md
    if [ $? -eq 2 ]; then
      echo "CRITICAL issues found - blocking merge"
      exit 1
    fi

贡献

欢迎拉取请求!要添加新的威胁模式,请编辑 THREAT_PATTERNS 列入 skill_scanner.py.

许可证

MIT许可证-有关详细信息,请参阅许可证文件。

目录标签

目录标签

安全审计Python安全本地部署恶意软件检测加密挖矿扫描CI/CD集成Python工具

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

运行时(runtime,运行环境)

Python

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdionone部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP