CLIツール
NVIDIA/SkillSpector avatar
NVIDIA/SkillSpector

NVIDIA/SkillSpectorを導入前に読む:READMEから分かる範囲と境界

AI エージェント スキルのセキュリティ スキャナー。脆弱性、悪意のあるパターン、セキュリティ リスクを検出します。

スター 17,309フォーク 1,474PythonApache-2.0
GitHub

ひと目でわかる

これは何?
Security scanner for AI agent skills. Detect vulnerabilities, malicious patterns, and security risks.。README、メタデータ、v2.11.0の情報を基に、対象用途、導入経路、制約を日本語で整理します。
誰に向いている?
NVIDIA/SkillSpectorは、READMEに記載された対象機能と導入環境が一致するチームに向きます。記載のない性能や運用保証を前提にする用途には向きません。
商用利用できる?
できます。Apache-2.0 は寛容なライセンスで、著作権表示とライセンス表示を残せば、使用・改変・販売が可能です。
今もメンテナンスされている?
されています。直近 1 日以内に新しいコミットがあります。
何の言語で書かれている?
主に Python です(GitHub の言語統計による)。

回答はプロジェクトの GitHub データ(最終同期:2026年9月15日)と当サイトの分析に基づくもので、法的助言ではありません。

オープンソース詳細解説

SkillSpector の確認点 1:スキルにセキュリティスキャナーが必要な理由

Claude Code、Codex CLI、Gemini CLIなどのツールのAIエージェントスキルは、暗黙の信頼と最小限の検証で実行されます。READMEが引用する研究「Agent Skills in the Wild: An Empirical Study of Security Vulnerabilities at Scale」(Liuら、2026年)は、26.1%のスキルが少なくとも1つの脆弱性を含み、5.2%が悪意のある意図を示すと報告しています。SkillSpectorはPythonベースのスキャナーで、「このスキルをインストールしても安全か」という質問に答えます。NVIDIA Verified Skillsパイプラインの一部であり、明確な推奨事項とともにリスクスコアを生成します。

SkillSpector の確認点 2:2段階分析の仕組み

SkillSpectorは2段階の検出パイプラインを実行します。第1段階は静的解析です。11の静的アナライザーにわたる正規表現ベースのパターンマッチング、exec、eval、subprocessなどの危険な呼び出しに対するASTベースの動作分析、依存関係の既知のCVEに対するOSV.dev APIへのライブ脆弱性照会です。第2段階はオプションのLLM意味解析で、コンテキストと意図を評価し、誤検知をフィルタリングし、人間が読める説明を提供します。READMEはこれにより精度が約87%に向上すると報告しています。スキャンはGitリポジトリ、URL、zipファイル、ディレクトリ、または単一ファイルを受け入れます。

SkillSpector の確認点 3:検出する脆弱性パターン

SkillSpectorは17カテゴリにわたる68の脆弱性パターンを検出します。READMEの完全なリストには、プロンプトインジェクション、拒否防止、データ流出、権限昇格、サプライチェーン、過度のエージェンシー、出力処理、システムプロンプト漏洩、メモリポイズニング、ツール誤用、不正エージェント、トリガー悪用、AST経由の危険なコード、テイントトラッキング、YARAシグネチャ、MCP最小権限、MCPツールポイズニングが含まれます。例としては、指示の上書き、環境変数の収集、固定されていない依存関係、exec()呼び出し、ツールメタデータの隠し指示があります。各パターンにはID、深刻度、説明があります。

SkillSpector の確認点 4:リスクスコアリングと機械可読出力

スキャナーは各問題にポイント値を割り当てます。重大+50、高+25、中+10、低+5、実行可能スクリプトがある場合は1.3倍の乗数です。合計は0〜100のスコアと深刻度帯にマッピングされます。LOW(0-20)はSAFEを推奨し、MEDIUM(21-50)はCAUTION、HIGH(51-80)とCRITICAL(81-100)はDO NOT INSTALLを推奨します。終了コードはスコアが50以下の場合は0、DO NOT INSTALLの場合は1、エラー時は2です。JSON、Markdown、SARIF出力形式が利用可能で、ベースラインファイルは既知の検出結果を抑制し、再スキャンで新しい問題のみが表示されるようにします。

SkillSpector の確認点 5:SkillSpectorのインストールと実行

READMEではuvによるインストール方法を示しています:`uv tool install git+https://github.com/NVIDIA/skillspector.git`、または仮想環境を作成してmake installでソースからインストールします。Python 3.12-slim-bookwormベースのDockerイメージはmake docker-buildでローカルにビルドでき、現在のディレクトリを/scanにマウントして実行します。基本的な使用法には、ディレクトリ、単一のSKILL.mdファイル、Git URL、zipファイルに対する`skillspector scan ./my-skill/`が含まれます。リモートおよびアーカイブ入力は、1回の取り込みあたり100 MiB、zipメンバー10,000件に制限され、違反はIngestLimitExceededErrorで失敗します。

SkillSpector の確認点 6:MCPサーバーとしての実行

SkillSpectorはModel Context Protocolサーバーとして実行でき、MCP対応エージェントがスキャンをツールとして呼び出せます。`skillspector mcp`コマンド(mcp拡張機能が必要)は、リスクスコア、深刻度、推奨事項、safe_to_installフラグを含む構造化された判定を返す単一の`scan_skill`ツールを公開します。HTTPトランスポートは認証なしで提供されるため、READMEはルーティング可能なインターフェースにバインドする場合は認証リバースプロキシの背後に配置するようアドバイスしています。HTTP経由では、ローカルパスとfile:// URLは自動的に拒否され、リモートのGitと.zip URLのみが受け入れられます。

SkillSpector の確認点 7:信頼モデルと制限事項

SkillSpectorは多層防御であり、サンドボックスではありません。スキャンしたスキルを実行することはありません。すべての分析は静的であり、ファイル内容のオプションのLLM評価が追加されます。LLM分析が有効な場合、分析対象のファイル内容が設定されたプロバイダーに送信され、SC4は依存関係名をOSV.devに送信します。このツールはホストをサンドボックス化しません。既知の制限には、非英語パターンの欠落、画像内のテキストや暗号化/バイナリコードの分析不能、動的実行なし、OSV.devに到達できない場合の静的フォールバックリストが含まれます。

SkillSpector の確認点 8:研究背景とライセンス

READMEは「Agent Skills in the Wild」研究の数値を引用しています:42,447のスキルを調査し、26.1%が脆弱で、5.2%が悪意の可能性があり、実行可能スクリプトを含むスキルは脆弱である可能性が2.12倍高いとしています。SkillSpectorはApache License 2.0の下でライセンスされています。ライセンスの抜粋は、作品を複製し、派生作品を準備し、配布する永続的、世界的、非独占的、無償の権利を付与しますが、セキュリティ、サポート、保証については言及していません。

編集部の結論

NVIDIA/SkillSpectorは、READMEに記載された対象機能と導入環境が一致するチームに向きます。記載のない性能や運用保証を前提にする用途には向きません。採用前にv2.11.0のリリース内容、READMEの導入手順、ライセンス本文を照合し、プロジェクト固有のコマンドまたは設定が実際の構成に合うかを確認してください。

公式情報源

  1. Official README
  2. Project repository
  3. Release notes
コミュニティノート

コミュニティノート