注目★★★★★GitHub Trending
NVIDIA、AIエージェントスキル向けセキュリティスキャナ「SkillSpector」公開
30秒で把握
- 1NVIDIAがAIスキル向けスキャナSkillSpectorを公開・16カテゴリ64パターン検査
- 2スキルの26.1%に脆弱性・5.2%が悪意ありと研究で判明、0-100でリスクスコア出力
- 3静的解析+LLM評価の2段階・SARIF対応でCI/CD統合が可能
要約
NVIDIAはAIエージェントスキル(Claude Code・Codex CLI・Gemini CLIなど)向けのセキュリティスキャナ「SkillSpector」をOSSとして公開した。研究によるとスキルの26.1%に脆弱性が含まれ、5.2%は悪意ある挙動を示すと判明しており、インストール前の安全確認を支援する。16カテゴリ64種の脆弱性パターン(プロンプトインジェクション・データ漏洩・権限昇格・MCP汚染など)を静的解析とLLMセマンティック評価の2段階で検査する。
あなたへの影響
AIエージェントスキルを業務ワークフローに組み込んでいるチームは、導入前の検証フローにSkillSpectorを組み込み、SARIF出力をCI/CDパイプラインと連携させることで脆弱スキルの混入リスクを低減できる。
推奨:即時対応が必要な重大脆弱性への対処ではなく、スキル評価の仕組み整備として今後のスプリントで検討する程度でよい。