KI-Tools

NVIDIA SkillSpector: Open-Source-Sicherheitsscanner für KI-Agenten-Skills – 26 % der Skills sind verwundbar

NVIDIA SkillSpector scannt KI-Agenten-Skills auf Schwachstellen: 64 Prüfmuster, 16 Kategorien, Risk Score 0–100. Open Source. Laut Studie sind 26 % verwundbar.

Kurzfassung

TL;DR: NVIDIA hat mit SkillSpector einen quelloffenen Sicherheitsscanner für KI-Agenten-Skills veröffentlicht (Apache 2.0). Das Tool prüft MCP-Server, Claude-Code-Skills, Codex-Skills und Gemini-CLI-Erweiterungen auf 64 Schwachstellenmuster in 16 Kategorien, von Prompt Injection über Data Exfiltration bis MCP Tool Poisoning. Auslöser ist eine breit angelegte Studie mit 42.447 analysierten Skills, auf die sich SkillSpector beruft: 26,1 % enthalten Sicherheitslücken, 5,2 % zeigen Anzeichen böswilliger Absicht. Die optionale LLM-Analyse hebt die Precision auf rund 87 %. Das Projekt hat in kurzer Zeit rund 8.900 GitHub-Stars gesammelt, ein klares Signal, dass Skill-Sicherheit zum kritischen Thema wird.

Was ist NVIDIA SkillSpector?

SkillSpector ist ein statischer und optional LLM-gestützter Sicherheitsscanner für KI-Agenten-Skills. Entwickelt wurde er von NVIDIA und unter Apache 2.0 lizenziert, also vollständig Open Source. Das Tool beantwortet eine Frage, die mit der Verbreitung von Coding Agents wie Claude Code, OpenAI Codex und Gemini CLI samt ihrer Skill-Ökosysteme immer dringlicher wird: Ist dieser Skill sicher zu installieren?

Das Problem dahinter: Agenten-Skills laufen mit implizitem Vertrauen und kaum Prüfung. Ein Skill, der harmlos aussieht, kann versteckte Prompt-Injection-Befehle enthalten, Umgebungsvariablen abgreifen oder Schadcode ausführen. Anders als bei npm- oder PyPI-Paketen gibt es für Skills bisher kein etabliertes Security-Gate. Wenn du wissen willst, was so ein Skill überhaupt ist und wie er aufgebaut wird, lies den Hintergrund zu Claude Skills 2.0.

SkillSpector schließt diese Lücke mit 64 Prüfmustern, einer Risk-Score-Bewertung von 0 bis 100 und CI/CD-Integration über SARIF-Reports.

### Kerndaten

MerkmalWert
EntwicklerNVIDIA
LizenzApache 2.0
SprachePython 3.12+
Prüfmuster64 in 16 Kategorien
GitHub Stars~8.900 (Stand Juni 2026)
AusgabeformateTerminal, JSON, Markdown, SARIF
LLM-Analyseoptional (OpenAI, Anthropic, NVIDIA, lokal)
Installationgit + make install / Docker
Repositorygithub.com/NVIDIA/SkillSpector

Warum brauchst du einen Skill-Scanner?

Die Zahlen sind alarmierend. Die Studie „Agent Skills in the Wild“ (Liu et al., 2026), auf die sich SkillSpector stützt, hat 42.447 Skills aus öffentlichen Quellen analysiert. Das Ergebnis:

  • 26,1 % enthalten mindestens eine Sicherheitslücke
  • 5,2 % zeigen Anzeichen böswilliger Absicht
  • Skills mit ausführbaren Scripts sind 2,12× häufiger verwundbar als solche ohne

Übertragen auf einen Marktplatz heißt das: Bei jedem zwanzigsten Skill steht der Verdacht böswilliger Absicht im Raum. Und die Plattformen wachsen ungebremst, vergleichbar mit den frühen Tagen von npm und PyPI, wo Supply-Chain-Angriffe heute Alltag sind. Auf die Schutzmechanismen der Marktplätze ist dabei wenig Verlass: Den Malware-Scanner von ClawHub, dem Skill-Marktplatz für OpenClaw-Agenten, haben Sicherheitsforscher von Trail of Bits nachweislich ausgehebelt (mehr dazu im Abschnitt zu den Grenzen).

Die Angriffsvektoren sind vielfältig: Ein kompromittierter Skill kann Credentials aus dem Context Window abgreifen, das Arbeitsgedächtnis des Agenten vergiften oder andere Werkzeuge in unerlaubten Sequenzen anstoßen. OWASP führt MCP Tool Poisoning inzwischen als eigene Angriffsklasse im Top 10 for LLM Applications.

Besonders tückisch: Skill-Output landet nicht als Rohdaten im Agenten, sondern als vertrauenswürdiger Kontext im Reasoning-Loop. Ein infizierter Skill klinkt sich so direkt in die Entscheidungskette des gesamten Agenten ein. Genau dieses Vertrauensproblem zwischen autonomen Agenten beschreibt auch der Agent Name Service (ANS).

Was prüft SkillSpector? Die 16 Kategorien

NVIDIA SkillSpector im Überblick: zweistufiger Analyse-Prozess (statische und LLM-Prüfung), Risk Score 0 bis 100, 64 Prüfmuster in 16 Kategorien und CI/CD-Integration via SARIF
Der zweistufige Scan-Prozess von NVIDIA SkillSpector: statische AST-Analyse und optionale LLM-Prüfung, ein Risk Score von 0 bis 100, 64 Prüfmuster in 16 Kategorien und SARIF-Reports für die CI/CD-Pipeline. – Bild: KI-generiert mit NotebookLM

SkillSpector deckt 64 Muster in 16 Kategorien ab, von klassischen SAST-Prüfungen bis zu agentenspezifischen Bedrohungen:

KategorieMusterBeispiele (Severity)
Prompt Injection5Instruction Override (HIGH), Hidden Instructions (HIGH), Harmful Content (CRITICAL)
Data Exfiltration4Env Variable Harvesting (HIGH), Context Leakage (HIGH)
Privilege Escalation3Credential Access (HIGH)
Supply Chain6Known Vulnerable Dependencies (HIGH via OSV.dev), Typosquatting (HIGH)
Excessive Agency4Unrestricted Tool Access (HIGH), Autonomous Decision Making (HIGH)
Memory Poisoning3Persistent Context Injection (HIGH), Memory Manipulation (HIGH)
Tool Misuse3Tool Parameter Abuse (HIGH), Chaining Abuse (HIGH)
Rogue Agent2Self-Modification (CRITICAL), Session Persistence (HIGH)
Behavioral AST8`exec()` Call (CRITICAL), `eval()` Call (HIGH), Dangerous Execution Chain (CRITICAL)
Taint Tracking5Credential Exfiltration Chain (CRITICAL)
YARA Signatures4Malware Match (CRITICAL), Webshell Match (CRITICAL)
MCP Least Privilege4Underdeclared Capability (HIGH), Wildcard Permission (MEDIUM)
MCP Tool Poisoning4Hidden Instructions (HIGH), Unicode Deception (HIGH)
System Prompt Leakage3Direct Leakage (HIGH)
Output Handling3Unvalidated Output Injection (HIGH)
Trigger Abuse3Shadow Command Trigger (HIGH)

Besonders relevant sind zwei Mechanismen: Die AST-basierte Erkennung gefährlicher Python-Konstrukte (`exec`, `eval`, `subprocess`, dynamische Imports) und das Taint Tracking für Angriffsketten. Ein einzelner Dateizugriff ist harmlos. Eine Kette aus Datei lesen, HTTP-Request bauen und Daten an einen externen Server senden ist Data Exfiltration.

Wie funktioniert das Risk Scoring?

Der Score von 0 bis 100 errechnet sich aus den Severity-Stufen der Funde:

StufePunkte
CRITICAL+50
HIGH+25
MEDIUM+10
LOW+5

Skills mit ausführbaren Scripts werden zusätzlich höher gewichtet, weil sie laut Studie 2,12× wahrscheinlicher verwundbar sind. Die Gesamtbewertung übersetzt SkillSpector in eine klare Empfehlung:

ScoreBewertungEmpfehlung
0–20LOWInstallieren (SAFE)
21–50MEDIUMManuell prüfen (CAUTION)
51–80HIGHNICHT INSTALLIEREN
81–100CRITICALNICHT INSTALLIEREN

Wie installierst du SkillSpector?

### Via Git und venv

git clone https://github.com/NVIDIA/skillspector.git
cd skillspector
uv venv .venv && source .venv/bin/activate
make install

### Via Docker (kein Python nötig)

make docker-build
# Statischer Scan (schnell, kein LLM)
docker run --rm -v "$PWD:/scan" skillspector scan ./my-skill/ --no-llm
# Mit LLM-Analyse
docker run --rm -v "$PWD:/scan" --env-file .env skillspector scan ./my-skill/

### Skills scannen

SkillSpector akzeptiert lokale Verzeichnisse, einzelne Dateien, Git-Repos und Archive:

skillspector scan ./my-skill/                    # lokales Verzeichnis
skillspector scan ./SKILL.md                     # einzelne Datei
skillspector scan https://github.com/user/repo   # Git-Repo
skillspector scan ./my-skill.zip                 # Archiv

### Output-Formate

skillspector scan ./my-skill/                                       # Terminal (Default)
skillspector scan ./my-skill/ --format json --output report.json
skillspector scan ./my-skill/ --format markdown --output report.md
skillspector scan ./my-skill/ --format sarif --output report.sarif  # CI/CD

Wann lohnt sich die LLM-Analyse?

SkillSpector kann eine zweite Analyse-Ebene per LLM aktivieren, um kontextuelle Risiken zu erkennen, die statische Prüfungen übersehen, etwa subtile Abweichungen zwischen der Beschreibung eines Skills und seinem tatsächlichen Verhalten:

export SKILLSPECTOR_PROVIDER=anthropic
export ANTHROPIC_API_KEY=sk-ant-...
skillspector scan ./my-skill/
# Statisch-only (schneller, offline-fähig)
skillspector scan ./my-skill/ --no-llm

Unterstützte Provider und ihre dokumentierten Default-Modelle:

ProviderEnv-VariableDefault-Modell
`openai``OPENAI_API_KEY``gpt-5.4`
`anthropic``ANTHROPIC_API_KEY``claude-opus-4-6`
`nv_build``NVIDIA_INFERENCE_KEY``deepseek-ai/deepseek-v4-flash`
Ollama/vLLM`OPENAI_BASE_URL` + `OPENAI_API_KEY=ollama`beliebig

Die LLM-Schicht hebt die Precision laut NVIDIA auf rund 87 % und reduziert False Positives. Faustregel: Für Massenscans nimmst du den statischen Modus (`–no-llm`), für die finale Einzelprüfung verdächtiger Skills schaltest du die LLM-Analyse dazu.

Wie schlägt sich SkillSpector gegen andere Scanner?

Der Markt für Skill-Scanner ist 2026 schnell gewachsen. Die wichtigsten Alternativen im Überblick:

KriteriumNVIDIA SkillSpectorCisco AI Defense skill-scannerSnyk Agent ScanSkillSieve (Forschung)
TypOpen Source (Apache 2.0)Open SourceSnyk Labs, kostenlos nutzbarAkademisches Framework
Prüftiefe64 Muster / 16 KategorienPrompt Injection, Data Exfiltration, Malicious Code15+ Risiken über MCP & Skills3-stufige Triage (statisch → LLM → LLM-Jury)
LLM-Schichtoptional (~87 % Precision)jajaja (Multi-Modell-Voting)
MCP-Supportja (Least Privilege + Tool Poisoning)teilweisejak. A.
CI/CD-OutputSARIF, JSON, MarkdownSARIFJSONBenchmark
Besonderheitbreiteste Musterabdeckung, Docker„best-effort“, Cisco-BackingInventar der gesamten Agenten-KetteF1 0,800 auf 400-Skill-Benchmark, ~0,006 $/Skill

Meine Einschätzung: SkillSpector hat die breiteste öffentlich dokumentierte Musterabdeckung und als einziges dieser Tools dedizierte MCP-Checks für Least Privilege und Tool Poisoning. Der Docker-Support macht die CI/CD-Integration trivial. Snyk Agent Scan punktet damit, die gesamte Agenten-Kette zu inventarisieren, nicht nur einzelne Skills. SkillSieve ist kein Produkt, sondern ein Forschungsframework, erreicht mit seiner dreistufigen Triage aber einen F1-Wert von 0,800 bei rund 0,006 US-Dollar pro Skill. Wer heute ein konkretes CI/CD-Gate braucht, fährt mit SkillSpector am breitesten.

Wo stößt SkillSpector an Grenzen?

So nützlich SkillSpector ist, Blindstellen bleiben. Diese vier solltest du kennen:

  1. Keine Analyse von Bildern, verschlüsselten oder binären Inhalten. NVIDIA dokumentiert diese Lücke selbst. Statische Analyse sieht nur, was im Klartext vorliegt.
  2. Pre-Install-Scanner sind grundsätzlich umgehbar. Sicherheitsforscher von Trail of Bits haben in einem vielbeachteten Test mehrere Skill-Scanner ausgehebelt, drei von vier in unter einer Stunde. Ihre Methoden: 100.000 Zeilenumbrüche vor der eigentlichen Payload (Whitespace-Inflation), präkompilierter Python-Bytecode (`.pyc`), in DOCX-Archive versteckte Schadlast und Social Engineering gegen LLM-gestützte Prüfer. Geprüft wurden unter anderem die Detektoren von ClawHub, Cisco und der Plattform skills.sh. Die Cloud Security Alliance fasste die Ergebnisse unter dem Titel „Bypassed Across the Board“ zusammen. Das Prinzip gilt für jeden statischen Pre-Install-Scanner, also auch für SkillSpector.
  3. Keine Runtime-Überwachung. SkillSpector prüft vor der Installation, nicht zur Laufzeit. Ein Skill, der beim Scan sauber aussieht, kann sich später anders verhalten.
  4. Die LLM-Schicht kostet Tokens und API-Calls. Bei vielen Skills wird das teuer. Für Massenscans empfiehlt NVIDIA den statischen Modus.

Die zentrale Lehre der CSA-Analyse: „Don’t outsource trust to a scanner.“ SkillSpector ist ein Werkzeug, kein Ersatz für manuelle Prüfung und ein durchdachtes Security-Konzept.

Für wen lohnt sich SkillSpector?

ZielgruppeNutzen
Claude-Code-NutzerMCP-Server und Skills vor der Installation prüfen
Codex- und Gemini-CLI-NutzerSicherheitscheck für CLI-Skills aus Third-Party-Registries
Enterprise-DevSecOpsCI/CD-Gate mit SARIF-Reports und Block-Regeln
MCP-Server-EntwicklerEigene Server auf Least-Privilege-Verstöße prüfen
Plattform-BetreiberAutomatische Prüfung von Pull Requests im Skill-Marktplatz

Wer Agenten nicht lokal, sondern governt in der Cloud ausführt, kombiniert das Scanning sinnvoll mit Sandbox-Strukturen, wie sie etwa Claude Managed Agents bieten.

FAQ: Häufig gestellte Fragen zu NVIDIA SkillSpector

Kann ich damit MCP-Server scannen?

Ja. SkillSpector hat dedizierte Prüfungen für MCP Least Privilege und MCP Tool Poisoning, zwei Kategorien, die die meisten anderen Open-Source-Scanner nicht abdecken.

Funktioniert der Scanner offline?

Weitgehend. Der statische Modus (`–no-llm`) braucht keine Internetverbindung. Nur die Live-Abfragen bekannter Schwachstellen über OSV.dev und die optionale LLM-Analyse benötigen einen Online-Zugang.

Wie schnell ist ein Scan?

Statische Scans laufen für einzelne Skills im Millisekundenbereich. Die optionale LLM-Analyse dauert je nach Modell und API-Latenz einige Sekunden pro Skill.

Ist SkillSpector wirklich kostenlos?

Ja. Das Tool steht unter Apache 2.0 und ist vollständig quelloffen. Kosten entstehen nur, wenn du für die optionale LLM-Analyse einen eigenen API-Key eines kommerziellen Anbieters nutzt.

Ist ein sauberer Scan eine Sicherheitsgarantie?

Nein. Sicherheitsforscher haben gezeigt, dass sich statische Pre-Install-Scanner umgehen lassen. Ein niedriger Risk Score senkt das Risiko, ersetzt aber weder manuelle Prüfung noch Laufzeit-Kontrollen.

Big Data wächst schneller als die eigene IT? Jetzt zu centron wechseln, bevor die Performance zum Business-Risiko wird!Big Data wächst schneller als die eigene IT? Jetzt zu centron wechseln, bevor die Performance zum Business-Risiko wird!
Anzeige – centron

Fazit

NVIDIA SkillSpector ist der derzeit umfassendste quelloffene Scanner für Skill-Sicherheit: 64 Prüfmuster, ein nachvollziehbarer Risk Score und SARIF-Output für CI/CD. Die zugrunde liegende Studie mit 26,1 % verwundbaren Skills ist ein Weckruf für alle, die Coding Agents produktiv einsetzen. Aber ein Scanner allein reicht nicht, denn jeder automatisierte Prüfer ist umgehbar. Behandle SkillSpector als Baseline-Gate, nicht als Freifahrtschein: Critical- und High-Funde blocken, Medium-Funde manuell prüfen. Für Claude-Code-Nutzer lohnt sich die Gewohnheit, vor jedem neuen MCP-Server und jedem Skill-Import einmal `skillspector scan <pfad>` laufen zu lassen.

Verwandte Themen: Was Claude Skills 2.0 sind und wie du eigene baust, das Protokoll hinter den geprüften Tools im Guide zu WebMCP und der Zukunft der KI-Web-Kommunikation, das Agent Name Service (ANS) als Antwort auf das Vertrauensproblem bei KI-Agenten und Claude Managed Agents für governte Ausführung in der Cloud.

Verifizierte Quellen: – NVIDIA SkillSpector GitHub RepositoryNVIDIA Documentation: Scan Agent Skills Before InstallationTrail of Bits: The sorry state of skill distribution (03.06.2026)CSA Research Note: AI Agent Skill Scanners – Bypassed Across the Board (10.06.2026)SkillSieve: A Hierarchical Triage Framework for Detecting Malicious AI Agent Skills (arXiv)MarkTechPost: NVIDIA SkillSpector Guide (17.06.2026)OWASP Top 10 for LLM ApplicationsOSV.dev Vulnerability Database

Dieser Artikel wurde mit KI-Unterstützung erstellt und redaktionell geprüft.

© 2026 · KI-Manager · KI-Tools · ChatGPT · GEO