Akshay7273/skill-advisories

GitHub: Akshay7273/skill-advisories

一个针对 AI agent 技能、插件和 MCP 服务器的开放安全公告数据库,提供机器可读的威胁数据及命令行与 CI 集成工具,帮助开发者检测和规避恶意或存在风险的 agent 组件。

Stars: 0 | Forks: 0

# skill-advisories [![CI](https://static.pigsec.cn/wp-content/uploads/repos/cas/ad/ad5834178f7599af9fdda11629d49cae07f2997beec49821b2920eff5bfd50e7.svg)](https://github.com/Akshay7273/skill-advisories/actions/workflows/ci.yml) [![npm](https://img.shields.io/npm/v/%40akshay7273%2Fskill-advisories)](https://www.npmjs.com/package/@akshay7273/skill-advisories) [![advisories](https://img.shields.io/badge/dynamic/json?url=https%3A%2F%2Fraw.githubusercontent.com%2FAkshay7273%2Fskill-advisories%2Fmain%2Ffeed%2Ffeed.json&query=%24.advisory_count&label=advisories&color=red)](https://raw.githubusercontent.com/Akshay7273/skill-advisories/main/feed/feed.json) 针对 AI agent 技能、插件和 MCP 服务器的开放安全公告数据库 —— 为 agent 生态系统提供 OSV 风格的、机器可读的威胁数据。 每条公告都记录了恶意的、存在漏洞的或 typosquatted(域名抢注/拼写欺骗)的 agent 技能,并至少有一条已发布的公开参考(厂商报告、研究人员分析文章或仓库下架记录)作为支撑。 ## 数据源 (公开 API) 直接使用该数据库 —— 无需安装: - 完整数据源:`https://raw.githubusercontent.com/Akshay7273/skill-advisories/main/feed/feed.json` - 快速查找索引 (`ecosystem:name` → 公告 ID):`https://raw.githubusercontent.com/Akshay7273/skill-advisories/main/feed/index.json` - 公告 schema:[`schema/advisory.schema.json`](schema/advisory.schema.json) ## CLI ``` # 检查特定的 skill 名称 npx @akshay7273/skill-advisories check omnicogg my-other-skill # 扫描已安装的 skill 目录(~/.claude/skills、~/.openclaw/skills 等) npx @akshay7273/skill-advisories scan # 扫描特定目录,输出 machine-readable 格式 npx @akshay7273/skill-advisories scan ./skills --json ``` 选项:`--json` (机器可读输出),`--feed ` (备用数据源)。 退出码:`0` 未匹配到任何公告 · `1` 找到匹配项 (对 CI 友好) · `2` 使用方式或数据源错误。 ## GitHub Action 当你发布或安装的技能与已发布的公告匹配时,让你的 CI 失败: ``` - uses: Akshay7273/skill-advisories@v1 with: names: my-skill-name ``` 或者扫描某个技能目录: ``` - uses: Akshay7273/skill-advisories@v1 with: scan-dir: ./skills ``` 输入参数:`names` (以空格分隔的技能名称),`scan-dir` (要扫描的目录),`feed` (备用数据源 URL 或路径)。 ## 数据完整性 1. 每条公告都至少引用了一篇已发布的公开参考。 2. 不采信道听途说:没有发布报告或可复现证据的提交不会被收录。 3. 公告可以被撤回;争议将通过 GitHub issues 处理。 ## 性能 在普通的 VPS (Node 22) 上进行的基准测试:扫描 **10,000 个已安装的技能**(从公开集合中收集的 7,517 个真实社区技能,通过复制扩充至 10,000 个)在 **1.86 秒**内完成,其中包括获取远程数据源。针对 **2,656 个唯一的真实世界技能名称**进行的误报检查(数据取自 anthropics/skills、alirezarezvani/claude-skills、K-Dense 科学技能以及其他公开集合),产生了 **零** 匹配。 ## 许可证 代码:MIT。公告数据:CC-BY-4.0 —— 在注明出处的前提下可免费使用。
标签:MITM代理, 威胁情报, 安全数据库, 开发者工具, 暗色界面, 自动化攻击