API VEGA

Проверяет AI-навыки перед установкой, во время использования или перед отправкой на проверку. Сопоставляет результаты статического сканирования SkillSpector с анализом исходного кода и помогает вынести вердикт: APPROVE, CAUTION или REJECT.

Возможности

  • Запускает статическое сканирование SkillSpector, если CLI доступен; если нет — сообщает об этом и продолжает ручную проверку.
  • Проверяет SKILL.md, скрипты, зависимости, MCP-конфигурации и файлы, отмеченные находками уровня HIGH или CRITICAL.
  • Оценивает соответствие кода назначению навыка, запрашиваемые разрешения, доступ к чувствительным данным, сетевые передачи и выполнение команд.
  • Ищет скрытое поведение: персистентность, обфускацию, prompt injection, кражу учетных данных и загрузку удаленного кода.
  • Готовит краткий отчет с доказательствами и объединенным вердиктом; не полагается только на числовую оценку сканера.

Когда использовать

  • Перед установкой локального навыка, скачанного архива или навыка из репозитория.
  • Если нужно решить, безопасно ли оставлять уже установленный навык.
  • Перед отправкой навыка на проверку или публикацию.
  • Если статический отчет содержит находки HIGH или CRITICAL и нужно проверить их по исходному коду.

Установка

npx skills add https://github.com/nvidia/skillspector --skill skill-inspector

Примеры

Запуск статического сканирования с JSON-отчетом:

skillspector scan "$TARGET" --no-llm --format json --output /tmp/skill-inspector-report.json

Ориентиры для оценки риска по баллу SkillSpector:

0-20: обычно приемлемо после быстрой проверки исходников
36-50: требуется ручная проверка; по умолчанию CAUTION
81-100: по умолчанию REJECT