技
技能权限审计器
作者:鹿Sir开发工具v1
审计已安装的技能,精确报告每个技能所访问的系统资源——网络、子进程、文件读写、环境变量及不安全操作,纯标准库实现、无需外部依赖、支持跨平台。当用户需要审计技能权限、检查技能安全风险、排查技能是否存在危险操作时使用。触发词:技能审计、权限审计、技能安全检查、危险操作检测、技能风险扫描。
下载量
392
点赞
92
价格
免费
技能文档
---
name: skill-permission-auditor
title: 技能权限审计器
description: 审计已安装的技能,精确报告每个技能所访问的系统资源——网络、子进程、文件读写、环境变量及不安全操作,纯标准库实现、无需外部依赖、支持跨平台。当用户需要审计技能权限、检查技能安全风险、排查技能是否存在危险操作时使用。触发词:技能审计、权限审计、技能安全检查、危险操作检测、技能风险扫描。
category: 开发工具
---
# 技能权限审计器
审计已安装的技能,精确报告每个技能访问的系统资源——网络、子进程、文件 I/O、环境变量及不安全操作。
## 解决的问题
安装技能往往是被盲信的。一个声称「格式化 Markdown」的技能,也可能在偷偷建立网络连接、执行 Shell 命令或读取环境变量。本技能补齐了「每个技能实际用了哪些权限」的可见性。
## 技能工作流
### 步骤 1:全量审计
对工作区内全部技能做深度审计,输出逐行级发现:
```bash
python3 {baseDir}/scripts/arbiter.py audit --workspace /path/to/workspace
```
### 步骤 2:单技能审计(按需)
```bash
python3 {baseDir}/scripts/arbiter.py audit <技能名> --workspace /path/to/workspace
```
### 步骤 3:权限矩阵
以紧凑表格展示每个技能的权限类别分布:
```bash
python3 {baseDir}/scripts/arbiter.py report --workspace /path/to/workspace
```
### 步骤 4:快速状态
一行输出当前权限风险概况:
```bash
python3 {baseDir}/scripts/arbiter.py status --workspace /path/to/workspace
```
## 检测能力
| 类别 | 风险 | 示例 |
|------|------|------|
| **反序列化** | 严重 | pickle、eval()、exec()、__import__ |
| **子进程** | 高 | subprocess、os.system、Popen、命令替换 |
| **网络** | 高 | urllib、requests、curl、wget、硬编码 URL |
| **文件写入** | 中 | open('w')、shutil.copy、os.remove、rm |
| **环境变量** | 中 | os.environ、os.getenv、os.putenv |
| **加密** | 低 | hashlib、hmac、ssl |
| **文件读取** | 低 | open('r')、os.walk、glob |
## 退出码
- `0`——正常,所有技能均在正常范围内
- `1`——检测到权限升级行为(需人工复核)
- `2`——检测到严重权限问题(需立即处理)
## 特性
- **零外部依赖**:仅使用 Python 标准库,无需 pip install,无网络调用,全部本地运行
- **跨平台**:支持 macOS、Linux、Windows(任何遵循 Agent Skills 规范的工具均可使用)使用说明
# 技能权限审计器 审计已安装技能的权限使用情况:网络、子进程、文件读写、环境变量与不安全操作,一目了然。 ## 使用示例 ```bash # 全量审计当前工作区 python3 scripts/arbiter.py audit --workspace /path/to/workspace # 权限矩阵总览 python3 scripts/arbiter.py report --workspace /path/to/workspace # 一行风险状态 python3 scripts/arbiter.py status --workspace /path/to/workspace ``` ## 特性 - 纯 Python 标准库,零依赖、零联网、本地运行 - 支持 macOS / Linux / Windows
支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手