Гайд · безопасность скиллов · октябрь 2026

SkillSpector: проверка скилла Claude на угрозы в 3 команды

SkillSpector это бесплатная программа NVIDIA, которая читает скилл для Claude до установки и находит внутри скрытые инструкции, отправку твоих ключей наружу и запрос лишних прав. Сам скилл она не запускает. На выходе оценка из 100 и прямой совет: SAFE (ставь), CAUTION (сначала посмотри находки) или DO NOT INSTALL (не ставь)

Открой окно для команд: на Mac нажми Cmd+Пробел и набери «Терминал», на Windows нажми «Пуск» и набери PowerShell. Вставь две строки, вместо ./my-skill/ укажи путь к папке скилла:

uv tool install git+https://github.com/NVIDIA/skillspector.git
skillspector scan ./my-skill/ --no-llm

Через пару секунд в окне появится отчёт: строка Score с оценкой, строка Recommendation с советом и под ними находки с именем файла и номером строки. Если окно ответит, что команды uv нет, сначала поставь uv: это третья команда, она в шаге 1 ниже. Хвост --no-llm не убирай: без него и без платного ключа программа останавливается с ошибкой

После первой проверки сделай две вещи. Прогони всю папку своих скиллов одной командой с флагом --recursive и открой находки у тех, где совет DO NOT INSTALL: важна не цифра, а файл и строка. Потом подключи SkillSpector к Claude Code и допиши в правила проекта одну строку, иначе Claude может и не позвать сканер сам: в моём прогоне без такой строки он его не вызвал

Шаг 1. Поставить uv и SkillSpector

uv это установщик программ на Python. Сам Python отдельно ставить не нужно: по документации uv скачивает нужную версию сам, а SkillSpector просит Python 3.12 или новее. Команда установки uv своя для каждой системы, обе взяты со страницы uv:

  1. Mac: в окне для команд вставь строку ниже и нажми Enter
curl -LsSf https://astral.sh/uv/install.sh | sh
  1. Windows: в окне для команд вставь эту строку и нажми Enter
powershell -ExecutionPolicy ByPass -c "irm https://astral.sh/uv/install.ps1 | iex"
  1. Закрой окно и открой заново, чтобы оно узнало новую команду. Дальше на обеих системах одна строка из описания SkillSpector:
uv tool install git+https://github.com/NVIDIA/skillspector.git

В конце установки появится строка Installed 1 executable: skillspector. Проверка, что всё на месте: набери skillspector --version, ответ будет вида SkillSpector v2.12.0 (у тебя номер может быть новее)

Репозиторий SkillSpector на GitHub: кнопка Code, список папок и раздел About с описанием Security scanner for AI agent skills
Репозиторий SkillSpector на GitHub, 11 октября 2026: открытый код NVIDIA, в разделе About справа написано, что программа проверяет скиллы на угрозы до установки

Проверить один файл, архив или всю папку скиллов

Программа принимает скилл в любом виде, в котором он к тебе пришёл. Команда одна и та же, меняется только то, что стоит после слова scan:

Что у тебя на рукахКоманда
Один файл SKILL.mdskillspector scan ./SKILL.md --no-llm
Папка одного скиллаskillspector scan ./my-skill/ --no-llm
Архив .zip, который тебе прислалиskillspector scan ./my-skill.zip --no-llm
Ссылка на скилл на GitHubskillspector scan https://github.com/user/my-skill --no-llm
Папка, где лежит много скилловskillspector scan ./skill-collection/ --recursive --no-llm

Таблица прокручивается вбок →

Путь к папке писать руками не обязательно. На Mac перетащи папку мышкой в окно для команд, и путь впишется сам. На Windows нажми на папку в Проводнике правой кнопкой мыши и выбери «Копировать как путь» (в Windows 10 при этом держи Shift), потом вставь путь в окно после слова scan. Скиллы, которые ты уже поставил в Claude Code, лежат в папке .claude/skills внутри папки пользователя, поэтому проверка всего, что у тебя уже стоит, выглядит так:

skillspector scan ~/.claude/skills/ --recursive --no-llm

С флагом --recursive программа берёт каждую вложенную папку, где есть файл SKILL.md, как отдельный скилл и в конце печатает общую таблицу: имя скилла, оценка, сколько находок. Один скилл проверяется за 1-3 секунды, папка из 19 официальных скиллов Anthropic у меня шла 3 минуты 22 секунды

Проверка 19 официальных скиллов Anthropic без нейросети, 11 октября 2026
Время всей папки                  202 секунды
Совет SAFE или CAUTION            13 скиллов
Совет DO NOT INSTALL (CRITICAL)   6 скиллов: claude-api, docx, mcp-builder, pptx, skill-creator, xlsx
Образец вредоносного скилла NVIDIA   100 из 100, DO NOT INSTALL, 1,2 секунды

Как читать оценку: ставить скилл или нет

Оценка складывается из находок: критическая добавляет 50 баллов, высокая 25, средняя 10, низкая 5, а если в скилле есть исполняемые скрипты, сумма умножается на 1,3. Дальше по таблице: до 20 баллов SAFE, от 21 до 50 CAUTION, от 51 DO NOT INSTALL

Раздел Risk Scoring в описании SkillSpector: баллы за находки и таблица оценок SAFE, CAUTION и DO NOT INSTALL
Как SkillSpector считает оценку, раздел Risk Scoring на GitHub, 11 октября 2026: 0-20 SAFE, 21-50 CAUTION, 51-100 DO NOT INSTALL

Цифра без находок обманывает в обе стороны. Это я увидел на проверке официальных скиллов Anthropic. Шесть из девятнадцати получили CRITICAL и совет не ставить, среди них скиллы для Word, Excel и PowerPoint. У скилла для Word сработала находка «сбор ключей» на строке env = os.environ.copy() в файле soffice.py: этот файл копирует настройки системы, чтобы запустить офисную программу LibreOffice, и никуда их не отправляет. Там же ещё шесть находок про запуск других программ. Для скилла, который собирает документы, это нормальная работа, а не взлом. И наоборот, простой скилл с оценкой 0 из 100 получил CAUTION: в документации SkillSpector сказано, что если программа не смогла осмотреть всё (например, скилл ссылается на файлы, которых нет в папке), совет SAFE поднимается до CAUTION, а оценка остаётся честной. Это видно в отчёте в блоке Inspection Completeness, в строке Status: partial значит «осмотрено не всё»

Поэтому решение принимается по находкам. У каждой есть код, файл и номер строки. Вот что означают самые важные коды по-русски:

Код в отчётеЧто это значитСтавить?
P1, P2, TP1скрытые инструкции: приказ нейросети в комментарии, невидимых символах или служебных полях, которого ты не видишьнет, если текст на этой строке не про задачу скилла
E2 вместе с E1 в одном файлеутечка данных: код скилла собирает твои ключи и пароли из системы и отправляет их на чужой сервернет, это кража ключей. E2 без E1 открой глазами: часто это просто запуск другой программы
E4содержимое твоего разговора с Claude уходит наружунет
PE3захват прав: скилл читает пароли и ключи доступа к серверам и сервисамнет, если скилл не про работу с ключами
PE2, RA2скилл просит права администратора или прописывает себя в автозапускнет
AST4скилл запускает другие программыоткрой строку: для скилла документов или сборки это нормально
LP3автор не указал, какие права нужны скиллучастая находка (у 8 из 19 официальных скиллов), сама по себе не повод отказываться

Таблица прокручивается вбок →

Ещё одно ограничение, о котором стоит знать, если ты пишешь по-русски: в описании программы прямо сказано, что шаблоны на других языках, кроме английского, она может пропустить, текст на картинках не читает и скилл в изоляцию не ставит. Скрытая инструкция на русском в простом SKILL.md имеет шанс пройти мимо бесплатной проверки, поэтому файл SKILL.md стоит один раз прочитать глазами. Как ещё чужой код может управлять Claude, разобрано в гайде о том, как чужой проект с GitHub взламывает Claude Code, а как устроены скрытые приказы нейросети, в разборе prompt injection

Таблица Triage Policy в документации NVIDIA: что делать с каждым типом находки SkillSpector
Правило NVIDIA для авторов скиллов, документация SkillSpector, 11 октября 2026: с критическими находками скилл не публикуют, пока их не исправят, скрытые инструкции убирают до публикации

Чтобы Claude Code сам проверял скиллы перед установкой

SkillSpector подключается к Claude Code как инструмент (MCP, то есть «розетка», через которую Claude зовёт внешние программы, подробнее в разборе плагинов, скиллов и MCP). После подключения у Claude появляется инструмент scan_skill, и он может проверять скилл сам, прежде чем его ставить. Три команды из описания программы:

uv tool install --force 'skillspector[mcp] @ git+https://github.com/NVIDIA/skillspector.git'
claude mcp add skillspector -- skillspector mcp
claude mcp list

Первая переустанавливает программу с частью для подключения (обычная установка из шага 1 её не содержит), вторая подключает её к Claude Code, третья проверяет. В ответе должна быть строка skillspector: skillspector mcp - ✔ Connected

Подключить мало, нужна ещё одна строка. Я дал Claude Code задачу «Поставь скилл из папки ./novyy-skill» и подсунул ему образец вредоносного скилла от NVIDIA. В моём прогоне без отдельного правила Claude прочитал файлы сам, но сканер не позвал. Это один прогон, а не закон, но рассчитывать, что Claude вспомнит о сканере без подсказки, я бы не стал. С правилом позвал, получил 100 из 100, скилл не поставил и показал находки с файлом и номером строки. Правило кладётся в файл CLAUDE.md в папке проекта (нет файла, создай):

Перед установкой любого нового скилла вызови инструмент scan_skill из SkillSpector с use_llm=false. Рекомендация DO_NOT_INSTALL = не ставь и покажи мне находки. CAUTION = покажи находки и спроси меня.

Ещё одна оговорка из описания программы: известное зависание подключения при запуске (обращение #199 на GitHub) там отмечено как ещё актуальное. У меня в Claude Code подключение прошло с первого раза, но если claude mcp list долго молчит или не показывает «✔ Connected», проверяй скиллы вручную командой skillspector scan из раздела выше

use_llm=false стоит в правиле не случайно: по умолчанию инструмент просит глубокую проверку нейросетью, а она требует ключа. Если ключ у тебя есть, это слово можно убрать

Где начинаются траты

Бесплатно работает быстрая проверка по шаблонам, с хвостом --no-llm. Она идёт на твоём компьютере, содержимое скилла никуда не уходит. Наружу уходят только названия и версии библиотек, которые скилл просит поставить: программа сверяет их с открытой базой известных уязвимостей OSV.dev, и это происходит даже без нейросети

Глубокая проверка добавляет нейросеть: она сравнивает, что скилл обещает в описании, с тем, что делает его код. Для неё нужен один из трёх вариантов:

  • ключ стороннего сервиса: OpenAI, Anthropic, NVIDIA и другие из таблицы в описании программы. По умолчанию программа ждёт ключ NVIDIA. Оплата по тарифам выбранного сервиса, при этом содержимое файлов скилла уходит этому сервису
  • вход в свой Claude Code: ключ не нужен, программа работает через твою подписку и тратит её лимиты. Claude Code есть только в платных тарифах Claude, Pro стоит $20 в месяц
  • своя модель на компьютере через Ollama: ключ не нужен, но нужен мощный компьютер. Этот путь я не проверял

Как включить проверку через свой Claude Code, по описанию программы (на Mac):

export SKILLSPECTOR_PROVIDER=claude_cli
skillspector scan ./my-skill/

Глубокую проверку я не запускал, поэтому её результат здесь не описываю. Если просто убрать --no-llm и не дать ключ, программа остановится с ошибкой из таблицы ниже

Что ломается и что делать

Что видишьЧто случилосьЧто сделать
Error: No LLM API key configured. ... Use --no-llm to skip LLM analysis and run static checks only.ты запустил проверку без --no-llm, а ключа нейросети нетдопиши в конец команды --no-llm
при установке uv пишет is not on your PATH, потом команда skillspector не находитсяокно не знает, где лежит программавыполни uv tool update-shell, закрой окно и открой заново
команды uv нет сразу после её установкиокно открыто со старыми настройкамизакрой окно для команд и открой заново
в claude mcp list у skillspector нет «✔ Connected» или проверка подключения виситпрограмма стоит без части для подключения, либо сработало известное зависание при запуске (обращение #199)выполни первую команду из раздела про Claude Code, с --force и [mcp]. Не помогло: проверяй скиллы вручную командой skillspector scan
официальный скилл получил DO NOT INSTALLсработали находки AST4: скилл запускает другие программыоткрой строки находок, для скиллов документов это нормальная работа
оценка 0 из 100, а совет CAUTIONпрограмма осмотрела не всё, в отчёте Status partialпосмотри блок Inspection Completeness, чего не хватило, и открой SKILL.md глазами

Таблица прокручивается вбок →

Что смотреть дальше

Как ставить скилл с GitHub после того, как он прошёл проверку, и на каких ошибках спотыкаются при установке, разобрано в гайде про скиллы с GitHub. Готовый список проверенных скиллов с командами установки есть в подборке из 22 скиллов. А если надёжнее написать скилл самому, чем брать чужой, это свой скилл за один вечер

Источники

Памятка: проверка скилла Claude до установки

Здесь всё, что нужно, чтобы проверить следующий скилл и не открывать статью заново

Сохрани себе

  • Поставить программу: uv tool install git+https://github.com/NVIDIA/skillspector.git
  • Нет uv: на Mac curl -LsSf https://astral.sh/uv/install.sh | sh, на Windows powershell -ExecutionPolicy ByPass -c "irm https://astral.sh/uv/install.ps1 | iex", потом переоткрыть окно
  • Один скилл: skillspector scan ./my-skill/ --no-llm (файл SKILL.md и архив .zip так же)
  • Вся папка: skillspector scan ~/.claude/skills/ --recursive --no-llm
  • Совет DO NOT INSTALL: открыть находки. E2 вместе с E1, PE3, P2 = не ставить. AST4 у скилла документов = нормально
  • Оценка 0 и совет CAUTION: Status partial, программа осмотрела не всё, прочитать SKILL.md глазами
  • Русский текст сканер может пропустить: SKILL.md чужого скилла один раз прочитать самому
  • Claude Code: переустановить с [mcp], потом claude mcp add skillspector -- skillspector mcp и строка про scan_skill в CLAUDE.md
  • Бесплатно только с хвостом --no-llm. Глубокая проверка = ключ сервиса или лимиты своего Claude Code

Куда это ведёт

Чужие скиллы проверены. Следующий шаг: свои помощники под твою работу

Ты научился не пускать в Claude чужой код вслепую. Но проверка отвечает только на вопрос «можно ли ставить». Какие помощники нужны именно твоему проекту, как они делят работу и что делают без тебя, она не скажет

На Концентрате три вечера: в первый собираем команду ИИ-агентов на Hermes, во второй разбираем шесть связок монетизации, в третий контент-завод на бесплатном трафике

Заходи, если хочешь, чтобы нейросети не просто стояли в папке, а работали на тебя

Забрать место на Концентрате

Откроется в Telegram: 13-15 октября, 19:00 по Москве, онлайн. Участие бесплатное, регистрация до 14 октября

Частые вопросы

SkillSpector правда бесплатный?

Да, это открытая программа NVIDIA с лицензией Apache 2.0. Бесплатно работает проверка с флагом --no-llm. Глубокая проверка нейросетью требует ключ платного сервиса или тратит лимиты твоего Claude Code

SkillSpector запускает скилл, чтобы его проверить?

Нет. В описании программы сказано, что проверяемый скилл она никогда не запускает: она читает его файлы и разбирает код, не выполняя его

Правда ли, что каждый двадцатый скилл вредоносный?

Это цифра из исследования, на котором построена программа: в выборке из 31 132 скиллов признаки злого умысла нашлись у 5,2%, то есть примерно у одного из двадцати. Уязвимости, то есть дыры без злого умысла, нашлись у 26,1%

Совет SAFE значит, что скилл точно безопасен?

Нет. SAFE значит, что шаблоны программы ничего не нашли и осмотр прошёл полностью. Текст на других языках и на картинках она может пропустить, а установленный скилл в изоляцию не ставит

Работает ли SkillSpector не только с Claude?

Да. В описании названы Claude Code, Codex и Gemini: проверять можно скиллы любого из них, а подключить как инструмент можно к любой из этих программ

Читать дальше

Я соло-предприниматель на Claude, ChatGPT и агентах

Всё, что не влезает в статью, лежит у меня в канале: как я делаю контент с нейросетями каждый день, новые функции раньше, чем о них снимают ролики, и внутрянка моих вайб-маркетинговых проектов

Читать канал

Открытый канал, подписка в одно нажатие