技能权限审计器

作者:鹿Sir开发工具v1

审计已安装的技能,精确报告每个技能所访问的系统资源——网络、子进程、文件读写、环境变量及不安全操作,纯标准库实现、无需外部依赖、支持跨平台。当用户需要审计技能权限、检查技能安全风险、排查技能是否存在危险操作时使用。触发词:技能审计、权限审计、技能安全检查、危险操作检测、技能风险扫描。

下载量
392
点赞
92
价格
免费

技能文档

---
name: skill-permission-auditor
title: 技能权限审计器
description: 审计已安装的技能,精确报告每个技能所访问的系统资源——网络、子进程、文件读写、环境变量及不安全操作,纯标准库实现、无需外部依赖、支持跨平台。当用户需要审计技能权限、检查技能安全风险、排查技能是否存在危险操作时使用。触发词:技能审计、权限审计、技能安全检查、危险操作检测、技能风险扫描。
category: 开发工具
---

# 技能权限审计器

审计已安装的技能,精确报告每个技能访问的系统资源——网络、子进程、文件 I/O、环境变量及不安全操作。

## 解决的问题

安装技能往往是被盲信的。一个声称「格式化 Markdown」的技能,也可能在偷偷建立网络连接、执行 Shell 命令或读取环境变量。本技能补齐了「每个技能实际用了哪些权限」的可见性。

## 技能工作流

### 步骤 1:全量审计

对工作区内全部技能做深度审计,输出逐行级发现:

```bash
python3 {baseDir}/scripts/arbiter.py audit --workspace /path/to/workspace
```

### 步骤 2:单技能审计(按需)

```bash
python3 {baseDir}/scripts/arbiter.py audit <技能名> --workspace /path/to/workspace
```

### 步骤 3:权限矩阵

以紧凑表格展示每个技能的权限类别分布:

```bash
python3 {baseDir}/scripts/arbiter.py report --workspace /path/to/workspace
```

### 步骤 4:快速状态

一行输出当前权限风险概况:

```bash
python3 {baseDir}/scripts/arbiter.py status --workspace /path/to/workspace
```

## 检测能力

| 类别 | 风险 | 示例 |
|------|------|------|
| **反序列化** | 严重 | pickle、eval()、exec()、__import__ |
| **子进程** | 高 | subprocess、os.system、Popen、命令替换 |
| **网络** | 高 | urllib、requests、curl、wget、硬编码 URL |
| **文件写入** | 中 | open('w')、shutil.copy、os.remove、rm |
| **环境变量** | 中 | os.environ、os.getenv、os.putenv |
| **加密** | 低 | hashlib、hmac、ssl |
| **文件读取** | 低 | open('r')、os.walk、glob |

## 退出码

- `0`——正常,所有技能均在正常范围内
- `1`——检测到权限升级行为(需人工复核)
- `2`——检测到严重权限问题(需立即处理)

## 特性

- **零外部依赖**:仅使用 Python 标准库,无需 pip install,无网络调用,全部本地运行
- **跨平台**:支持 macOS、Linux、Windows(任何遵循 Agent Skills 规范的工具均可使用)

使用说明

# 技能权限审计器

审计已安装技能的权限使用情况:网络、子进程、文件读写、环境变量与不安全操作,一目了然。

## 使用示例

```bash
# 全量审计当前工作区
python3 scripts/arbiter.py audit --workspace /path/to/workspace

# 权限矩阵总览
python3 scripts/arbiter.py report --workspace /path/to/workspace

# 一行风险状态
python3 scripts/arbiter.py status --workspace /path/to/workspace
```

## 特性

- 纯 Python 标准库,零依赖、零联网、本地运行
- 支持 macOS / Linux / Windows

如何安装此技能?

访问技能市场,点击「安装」按钮,按提示将技能包放入 AI 编程助手的 skills 目录即可。

浏览技能市场

支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手