不管你是企业还是个人,用 agent 的时候,有一句话最该先问,但几乎没人问:
你装的这个 skill,安全吗?
为什么这事要命?
一个 skill,往往能拿到你的 API key,能读你的文件,能碰你 agent 的记忆
装一个恶意 skill,等于给人开了一道直通你 agent 大脑的门
而它就混在一堆正常结果里,长得跟好人一模一样
所以在 agentskillshub(现在收了 13 万个 skill)上,我们最近上线了一个功能:
把任意一个 GitHub 项目丢进去,它自动帮你审计里面 skill 的安全性
跑完会给你一份结果:
质量评分、完整度、各个维度的分,最后一个总评级
比如一个聚合了营销、写作各类 skill 的仓库,跑出来是「安全」
你就能放心装到自己 agent 上,不用再凭感觉赌一把
方法上分两层:
1️⃣ 一层是基于规则 + 参考学术论文的快速审计,覆盖广,给你一个安全下限
2️⃣ 一层是深度安全审计,真要放进企业,就得深挖它到底会不会偷偷拿走你的密钥
skills 安全,是现在个人和企业都在忽略的一块
装之前,先查一下 👇
🔗
CLI审计:
npx
@agentskillshub/cli audit owner/repo