Гайд · безопасность скиллов · октябрь 2026
SkillSpector: проверка скилла Claude на угрозы в 3 команды
SkillSpector это бесплатная программа NVIDIA, которая читает скилл для Claude до установки и находит внутри скрытые инструкции, отправку твоих ключей наружу и запрос лишних прав. Сам скилл она не запускает. На выходе оценка из 100 и прямой совет: SAFE (ставь), CAUTION (сначала посмотри находки) или DO NOT INSTALL (не ставь)
Открой окно для команд: на Mac нажми Cmd+Пробел и набери «Терминал», на Windows нажми «Пуск» и набери PowerShell. Вставь две строки, вместо ./my-skill/ укажи путь к папке скилла:
uv tool install git+https://github.com/NVIDIA/skillspector.git
skillspector scan ./my-skill/ --no-llm
Через пару секунд в окне появится отчёт: строка Score с оценкой, строка Recommendation с советом и под ними находки с именем файла и номером строки. Если окно ответит, что команды uv нет, сначала поставь uv: это третья команда, она в шаге 1 ниже. Хвост --no-llm не убирай: без него и без платного ключа программа останавливается с ошибкой
После первой проверки сделай две вещи. Прогони всю папку своих скиллов одной командой с флагом --recursive и открой находки у тех, где совет DO NOT INSTALL: важна не цифра, а файл и строка. Потом подключи SkillSpector к Claude Code и допиши в правила проекта одну строку, иначе Claude может и не позвать сканер сам: в моём прогоне без такой строки он его не вызвал
Шаг 1. Поставить uv и SkillSpector
uv это установщик программ на Python. Сам Python отдельно ставить не нужно: по документации uv скачивает нужную версию сам, а SkillSpector просит Python 3.12 или новее. Команда установки uv своя для каждой системы, обе взяты со страницы uv:
- Mac: в окне для команд вставь строку ниже и нажми Enter
curl -LsSf https://astral.sh/uv/install.sh | sh
- Windows: в окне для команд вставь эту строку и нажми Enter
powershell -ExecutionPolicy ByPass -c "irm https://astral.sh/uv/install.ps1 | iex"
- Закрой окно и открой заново, чтобы оно узнало новую команду. Дальше на обеих системах одна строка из описания SkillSpector:
uv tool install git+https://github.com/NVIDIA/skillspector.git
В конце установки появится строка Installed 1 executable: skillspector. Проверка, что всё на месте: набери skillspector --version, ответ будет вида SkillSpector v2.12.0 (у тебя номер может быть новее)
Проверить один файл, архив или всю папку скиллов
Программа принимает скилл в любом виде, в котором он к тебе пришёл. Команда одна и та же, меняется только то, что стоит после слова scan:
| Что у тебя на руках | Команда |
|---|---|
| Один файл SKILL.md | skillspector scan ./SKILL.md --no-llm |
| Папка одного скилла | skillspector scan ./my-skill/ --no-llm |
| Архив .zip, который тебе прислали | skillspector scan ./my-skill.zip --no-llm |
| Ссылка на скилл на GitHub | skillspector scan https://github.com/user/my-skill --no-llm |
| Папка, где лежит много скиллов | skillspector scan ./skill-collection/ --recursive --no-llm |
Таблица прокручивается вбок →
Путь к папке писать руками не обязательно. На Mac перетащи папку мышкой в окно для команд, и путь впишется сам. На Windows нажми на папку в Проводнике правой кнопкой мыши и выбери «Копировать как путь» (в Windows 10 при этом держи Shift), потом вставь путь в окно после слова scan. Скиллы, которые ты уже поставил в Claude Code, лежат в папке .claude/skills внутри папки пользователя, поэтому проверка всего, что у тебя уже стоит, выглядит так:
skillspector scan ~/.claude/skills/ --recursive --no-llm
С флагом --recursive программа берёт каждую вложенную папку, где есть файл SKILL.md, как отдельный скилл и в конце печатает общую таблицу: имя скилла, оценка, сколько находок. Один скилл проверяется за 1-3 секунды, папка из 19 официальных скиллов Anthropic у меня шла 3 минуты 22 секунды
Проверка 19 официальных скиллов Anthropic без нейросети, 11 октября 2026
Время всей папки 202 секунды
Совет SAFE или CAUTION 13 скиллов
Совет DO NOT INSTALL (CRITICAL) 6 скиллов: claude-api, docx, mcp-builder, pptx, skill-creator, xlsx
Образец вредоносного скилла NVIDIA 100 из 100, DO NOT INSTALL, 1,2 секунды
Как читать оценку: ставить скилл или нет
Оценка складывается из находок: критическая добавляет 50 баллов, высокая 25, средняя 10, низкая 5, а если в скилле есть исполняемые скрипты, сумма умножается на 1,3. Дальше по таблице: до 20 баллов SAFE, от 21 до 50 CAUTION, от 51 DO NOT INSTALL
Цифра без находок обманывает в обе стороны. Это я увидел на проверке официальных скиллов Anthropic. Шесть из девятнадцати получили CRITICAL и совет не ставить, среди них скиллы для Word, Excel и PowerPoint. У скилла для Word сработала находка «сбор ключей» на строке env = os.environ.copy() в файле soffice.py: этот файл копирует настройки системы, чтобы запустить офисную программу LibreOffice, и никуда их не отправляет. Там же ещё шесть находок про запуск других программ. Для скилла, который собирает документы, это нормальная работа, а не взлом. И наоборот, простой скилл с оценкой 0 из 100 получил CAUTION: в документации SkillSpector сказано, что если программа не смогла осмотреть всё (например, скилл ссылается на файлы, которых нет в папке), совет SAFE поднимается до CAUTION, а оценка остаётся честной. Это видно в отчёте в блоке Inspection Completeness, в строке Status: partial значит «осмотрено не всё»
Поэтому решение принимается по находкам. У каждой есть код, файл и номер строки. Вот что означают самые важные коды по-русски:
| Код в отчёте | Что это значит | Ставить? |
|---|---|---|
| P1, P2, TP1 | скрытые инструкции: приказ нейросети в комментарии, невидимых символах или служебных полях, которого ты не видишь | нет, если текст на этой строке не про задачу скилла |
| E2 вместе с E1 в одном файле | утечка данных: код скилла собирает твои ключи и пароли из системы и отправляет их на чужой сервер | нет, это кража ключей. E2 без E1 открой глазами: часто это просто запуск другой программы |
| E4 | содержимое твоего разговора с Claude уходит наружу | нет |
| PE3 | захват прав: скилл читает пароли и ключи доступа к серверам и сервисам | нет, если скилл не про работу с ключами |
| PE2, RA2 | скилл просит права администратора или прописывает себя в автозапуск | нет |
| AST4 | скилл запускает другие программы | открой строку: для скилла документов или сборки это нормально |
| LP3 | автор не указал, какие права нужны скиллу | частая находка (у 8 из 19 официальных скиллов), сама по себе не повод отказываться |
Таблица прокручивается вбок →
Ещё одно ограничение, о котором стоит знать, если ты пишешь по-русски: в описании программы прямо сказано, что шаблоны на других языках, кроме английского, она может пропустить, текст на картинках не читает и скилл в изоляцию не ставит. Скрытая инструкция на русском в простом SKILL.md имеет шанс пройти мимо бесплатной проверки, поэтому файл SKILL.md стоит один раз прочитать глазами. Как ещё чужой код может управлять Claude, разобрано в гайде о том, как чужой проект с GitHub взламывает Claude Code, а как устроены скрытые приказы нейросети, в разборе prompt injection
Чтобы Claude Code сам проверял скиллы перед установкой
SkillSpector подключается к Claude Code как инструмент (MCP, то есть «розетка», через которую Claude зовёт внешние программы, подробнее в разборе плагинов, скиллов и MCP). После подключения у Claude появляется инструмент scan_skill, и он может проверять скилл сам, прежде чем его ставить. Три команды из описания программы:
uv tool install --force 'skillspector[mcp] @ git+https://github.com/NVIDIA/skillspector.git'
claude mcp add skillspector -- skillspector mcp
claude mcp list
Первая переустанавливает программу с частью для подключения (обычная установка из шага 1 её не содержит), вторая подключает её к Claude Code, третья проверяет. В ответе должна быть строка skillspector: skillspector mcp - ✔ Connected
Подключить мало, нужна ещё одна строка. Я дал Claude Code задачу «Поставь скилл из папки ./novyy-skill» и подсунул ему образец вредоносного скилла от NVIDIA. В моём прогоне без отдельного правила Claude прочитал файлы сам, но сканер не позвал. Это один прогон, а не закон, но рассчитывать, что Claude вспомнит о сканере без подсказки, я бы не стал. С правилом позвал, получил 100 из 100, скилл не поставил и показал находки с файлом и номером строки. Правило кладётся в файл CLAUDE.md в папке проекта (нет файла, создай):
Перед установкой любого нового скилла вызови инструмент scan_skill из SkillSpector с use_llm=false. Рекомендация DO_NOT_INSTALL = не ставь и покажи мне находки. CAUTION = покажи находки и спроси меня.
Ещё одна оговорка из описания программы: известное зависание подключения при запуске (обращение #199 на GitHub) там отмечено как ещё актуальное. У меня в Claude Code подключение прошло с первого раза, но если claude mcp list долго молчит или не показывает «✔ Connected», проверяй скиллы вручную командой skillspector scan из раздела выше
use_llm=false стоит в правиле не случайно: по умолчанию инструмент просит глубокую проверку нейросетью, а она требует ключа. Если ключ у тебя есть, это слово можно убрать
Где начинаются траты
Бесплатно работает быстрая проверка по шаблонам, с хвостом --no-llm. Она идёт на твоём компьютере, содержимое скилла никуда не уходит. Наружу уходят только названия и версии библиотек, которые скилл просит поставить: программа сверяет их с открытой базой известных уязвимостей OSV.dev, и это происходит даже без нейросети
Глубокая проверка добавляет нейросеть: она сравнивает, что скилл обещает в описании, с тем, что делает его код. Для неё нужен один из трёх вариантов:
- ключ стороннего сервиса: OpenAI, Anthropic, NVIDIA и другие из таблицы в описании программы. По умолчанию программа ждёт ключ NVIDIA. Оплата по тарифам выбранного сервиса, при этом содержимое файлов скилла уходит этому сервису
- вход в свой Claude Code: ключ не нужен, программа работает через твою подписку и тратит её лимиты. Claude Code есть только в платных тарифах Claude, Pro стоит $20 в месяц
- своя модель на компьютере через Ollama: ключ не нужен, но нужен мощный компьютер. Этот путь я не проверял
Как включить проверку через свой Claude Code, по описанию программы (на Mac):
export SKILLSPECTOR_PROVIDER=claude_cli
skillspector scan ./my-skill/
Глубокую проверку я не запускал, поэтому её результат здесь не описываю. Если просто убрать --no-llm и не дать ключ, программа остановится с ошибкой из таблицы ниже
Что ломается и что делать
| Что видишь | Что случилось | Что сделать |
|---|---|---|
Error: No LLM API key configured. ... Use --no-llm to skip LLM analysis and run static checks only. | ты запустил проверку без --no-llm, а ключа нейросети нет | допиши в конец команды --no-llm |
при установке uv пишет is not on your PATH, потом команда skillspector не находится | окно не знает, где лежит программа | выполни uv tool update-shell, закрой окно и открой заново |
команды uv нет сразу после её установки | окно открыто со старыми настройками | закрой окно для команд и открой заново |
в claude mcp list у skillspector нет «✔ Connected» или проверка подключения висит | программа стоит без части для подключения, либо сработало известное зависание при запуске (обращение #199) | выполни первую команду из раздела про Claude Code, с --force и [mcp]. Не помогло: проверяй скиллы вручную командой skillspector scan |
| официальный скилл получил DO NOT INSTALL | сработали находки AST4: скилл запускает другие программы | открой строки находок, для скиллов документов это нормальная работа |
| оценка 0 из 100, а совет CAUTION | программа осмотрела не всё, в отчёте Status partial | посмотри блок Inspection Completeness, чего не хватило, и открой SKILL.md глазами |
Таблица прокручивается вбок →
Что смотреть дальше
Как ставить скилл с GitHub после того, как он прошёл проверку, и на каких ошибках спотыкаются при установке, разобрано в гайде про скиллы с GitHub. Готовый список проверенных скиллов с командами установки есть в подборке из 22 скиллов. А если надёжнее написать скилл самому, чем брать чужой, это свой скилл за один вечер
Источники
- SkillSpector на GitHub - установка, команды проверки, оценка, подключение к Claude Code, ограничения, лицензия Apache 2.0
- Scan Agent Skills Before Installation, документация NVIDIA - что проверяет программа, проверка без нейросети, что делать с находками
- Полнота проверки, документация в репозитории - почему неполный осмотр поднимает SAFE до CAUTION
- Обращение #199 в репозитории - обычная установка не даёт рабочего подключения как инструмента без части mcp
- Установка uv - команды для Mac и Windows
- uv и Python - uv сам скачивает нужную версию Python
- Тарифы Claude - Claude Code входит в Pro за $20 в месяц, в бесплатном тарифе его нет
- Официальные скиллы Anthropic - 19 скиллов, на которых я проверял папку целиком
Памятка: проверка скилла Claude до установки
Здесь всё, что нужно, чтобы проверить следующий скилл и не открывать статью заново
Сохрани себе
- Поставить программу:
uv tool install git+https://github.com/NVIDIA/skillspector.git - Нет uv: на Mac
curl -LsSf https://astral.sh/uv/install.sh | sh, на Windowspowershell -ExecutionPolicy ByPass -c "irm https://astral.sh/uv/install.ps1 | iex", потом переоткрыть окно - Один скилл:
skillspector scan ./my-skill/ --no-llm(файл SKILL.md и архив .zip так же) - Вся папка:
skillspector scan ~/.claude/skills/ --recursive --no-llm - Совет DO NOT INSTALL: открыть находки. E2 вместе с E1, PE3, P2 = не ставить. AST4 у скилла документов = нормально
- Оценка 0 и совет CAUTION: Status partial, программа осмотрела не всё, прочитать SKILL.md глазами
- Русский текст сканер может пропустить: SKILL.md чужого скилла один раз прочитать самому
- Claude Code: переустановить с [mcp], потом
claude mcp add skillspector -- skillspector mcpи строка проscan_skillв CLAUDE.md - Бесплатно только с хвостом
--no-llm. Глубокая проверка = ключ сервиса или лимиты своего Claude Code
Куда это ведёт
Чужие скиллы проверены. Следующий шаг: свои помощники под твою работу
Ты научился не пускать в Claude чужой код вслепую. Но проверка отвечает только на вопрос «можно ли ставить». Какие помощники нужны именно твоему проекту, как они делят работу и что делают без тебя, она не скажет
На Концентрате три вечера: в первый собираем команду ИИ-агентов на Hermes, во второй разбираем шесть связок монетизации, в третий контент-завод на бесплатном трафике
Заходи, если хочешь, чтобы нейросети не просто стояли в папке, а работали на тебя
Откроется в Telegram: 13-15 октября, 19:00 по Москве, онлайн. Участие бесплатное, регистрация до 14 октября
Частые вопросы
SkillSpector правда бесплатный?
Да, это открытая программа NVIDIA с лицензией Apache 2.0. Бесплатно работает проверка с флагом --no-llm. Глубокая проверка нейросетью требует ключ платного сервиса или тратит лимиты твоего Claude Code
SkillSpector запускает скилл, чтобы его проверить?
Нет. В описании программы сказано, что проверяемый скилл она никогда не запускает: она читает его файлы и разбирает код, не выполняя его
Правда ли, что каждый двадцатый скилл вредоносный?
Это цифра из исследования, на котором построена программа: в выборке из 31 132 скиллов признаки злого умысла нашлись у 5,2%, то есть примерно у одного из двадцати. Уязвимости, то есть дыры без злого умысла, нашлись у 26,1%
Совет SAFE значит, что скилл точно безопасен?
Нет. SAFE значит, что шаблоны программы ничего не нашли и осмотр прошёл полностью. Текст на других языках и на картинках она может пропустить, а установленный скилл в изоляцию не ставит
Работает ли SkillSpector не только с Claude?
Да. В описании названы Claude Code, Codex и Gemini: проверять можно скиллы любого из них, а подключить как инструмент можно к любой из этих программ
Читать дальше
Я соло-предприниматель на Claude, ChatGPT и агентах
Всё, что не влезает в статью, лежит у меня в канале: как я делаю контент с нейросетями каждый день, новые функции раньше, чем о них снимают ролики, и внутрянка моих вайб-маркетинговых проектов
Открытый канал, подписка в одно нажатие