Akshay7273/skill-advisories
GitHub: Akshay7273/skill-advisories
一个针对 AI agent 技能、插件和 MCP 服务器的开放安全公告数据库,提供机器可读的威胁数据及命令行与 CI 集成工具,帮助开发者检测和规避恶意或存在风险的 agent 组件。
Stars: 0 | Forks: 0
# skill-advisories
[](https://github.com/Akshay7273/skill-advisories/actions/workflows/ci.yml)
[](https://www.npmjs.com/package/@akshay7273/skill-advisories)
[](https://raw.githubusercontent.com/Akshay7273/skill-advisories/main/feed/feed.json)
针对 AI agent 技能、插件和 MCP 服务器的开放安全公告数据库 —— 为 agent 生态系统提供 OSV 风格的、机器可读的威胁数据。
每条公告都记录了恶意的、存在漏洞的或 typosquatted(域名抢注/拼写欺骗)的 agent 技能,并至少有一条已发布的公开参考(厂商报告、研究人员分析文章或仓库下架记录)作为支撑。
## 数据源 (公开 API)
直接使用该数据库 —— 无需安装:
- 完整数据源:`https://raw.githubusercontent.com/Akshay7273/skill-advisories/main/feed/feed.json`
- 快速查找索引 (`ecosystem:name` → 公告 ID):`https://raw.githubusercontent.com/Akshay7273/skill-advisories/main/feed/index.json`
- 公告 schema:[`schema/advisory.schema.json`](schema/advisory.schema.json)
## CLI
```
# 检查特定的 skill 名称
npx @akshay7273/skill-advisories check omnicogg my-other-skill
# 扫描已安装的 skill 目录(~/.claude/skills、~/.openclaw/skills 等)
npx @akshay7273/skill-advisories scan
# 扫描特定目录,输出 machine-readable 格式
npx @akshay7273/skill-advisories scan ./skills --json
```
选项:`--json` (机器可读输出),`--feed ` (备用数据源)。
退出码:`0` 未匹配到任何公告 · `1` 找到匹配项 (对 CI 友好) · `2` 使用方式或数据源错误。
## GitHub Action
当你发布或安装的技能与已发布的公告匹配时,让你的 CI 失败:
```
- uses: Akshay7273/skill-advisories@v1
with:
names: my-skill-name
```
或者扫描某个技能目录:
```
- uses: Akshay7273/skill-advisories@v1
with:
scan-dir: ./skills
```
输入参数:`names` (以空格分隔的技能名称),`scan-dir` (要扫描的目录),`feed` (备用数据源 URL 或路径)。
## 数据完整性
1. 每条公告都至少引用了一篇已发布的公开参考。
2. 不采信道听途说:没有发布报告或可复现证据的提交不会被收录。
3. 公告可以被撤回;争议将通过 GitHub issues 处理。
## 性能
在普通的 VPS (Node 22) 上进行的基准测试:扫描 **10,000 个已安装的技能**(从公开集合中收集的 7,517 个真实社区技能,通过复制扩充至 10,000 个)在 **1.86 秒**内完成,其中包括获取远程数据源。针对 **2,656 个唯一的真实世界技能名称**进行的误报检查(数据取自 anthropics/skills、alirezarezvani/claude-skills、K-Dense 科学技能以及其他公开集合),产生了 **零** 匹配。
## 许可证
代码:MIT。公告数据:CC-BY-4.0 —— 在注明出处的前提下可免费使用。
标签:MITM代理, 威胁情报, 安全数据库, 开发者工具, 暗色界面, 自动化攻击