skill-vetter
Проверка навыков OpenClaw перед установкой
Установка непроверенных навыков может подвергнуть проекты риску небезопасных разрешений, скрытых инструкций или тайпсквоттинга. Этот навык предоставляет структурированный чек-лист для ручной проверки безопасности перед установкой.
Остановитесь и запросите подтверждение перед установкой.
Проверьте план и получите явное согласие пользователя перед изменением файлов.
Установить с помощью моего Агента
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "skill-vetter" from https://skillstore.io/skills/useai-pro-skill-vetter.md and its manifest at https://skillstore.io/api/skills/useai-pro-skill-vetter/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Ресурсы для AI-агентов
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Протестировать
Использование «skill-vetter». Разработчик делится навыком OpenClaw с GitHub и спрашивает, стоит ли его устанавливать.
Ожидаемый результат:
Проверка возвращает предупреждающий вердикт, отмечает неясное авторство, указывает на широкий доступ к файлам и рекомендует тестирование в песочнице перед установкой.
Использование «skill-vetter». Проверяющий маркетплейса анализирует SKILL.md, который включает разрешения на shell и network.
Ожидаемый результат:
Отчет помечает сочетание разрешений как высокорисковое, запрашивает точное обоснование команд и endpoints и рекомендует заблокировать до уточнения.
Использование «skill-vetter». Оператор аудирует обновленный навык с измененным названием и новыми инструкциями.
Ожидаемый результат:
Отчет сравнивает название на наличие паттернов тайпсквоттинга, проверяет новые инструкции и перечисляет любые изменения, требующие ручного одобрения.
Аудит безопасности
Высокий рискThe static command, filesystem, sensitive-file, and prompt-injection hits are false positives caused by Markdown examples and defensive checklist text. The skill contains no executable script, network call, or direct secret access request. One semantic issue remains: the community skill self-declares audit trust metadata that could mislead users without independent verification.
Подтверждённые проблемы безопасности (1)
Факторы риска
⚙️ Внешние команды (17)
📁 Доступ к файловой системе (2)
Поделиться и цитировать этот отчет
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
Копировать ссылку на отчёт
https://skillstore.io/skills/useai-pro-skill-vetter/audits/5?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportЗначок Markdown
[](https://skillstore.io/skills/useai-pro-skill-vetter?utm_source=security_passport_badge)Значок HTML
<a href="https://skillstore.io/skills/useai-pro-skill-vetter?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/useai-pro-skill-vetter/security.svg" alt="Skillstore security assessment" loading="lazy"></a>Встраиваемая карточка
<iframe src="https://skillstore.io/embed/skills/useai-pro-skill-vetter.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>Академические ссылки (APA · BibTeX · CFF)
Цитата APA
useai-pro. (2026). skill-vetter security audit report (audit version 5) [Author version 1.0.0]. Skillstore. https://skillstore.io/skills/useai-pro-skill-vetter/audits/5Цитата BibTeX
@techreport{useai-pro-useai-pro-skill-vetter-2026,
author = {useai-pro},
title = {skill-vetter security audit report (audit version 5)},
institution = {Skillstore},
year = {2026},
number = {5},
url = {https://skillstore.io/skills/useai-pro-skill-vetter/audits/5},
note = {Author version 1.0.0}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "skill-vetter security audit report (audit version 5)"
version: "1.0.0"
type: report
authors:
- name: "useai-pro"
date-released: "2026-07-09"
url: "https://skillstore.io/skills/useai-pro-skill-vetter/audits/5"
identifiers:
- type: other
value: "skillstore:useai-pro-skill-vetter:audit:5"
description: "Skillstore immutable audit report identifier"
Оценка Skillstore
Почему такая оценка Достоверность доказательств: СреднийЧто вы можете построить
Проверка заявки в маркетплейс
Оцените отправленный навык OpenClaw перед тем, как разрешить его добавление в общий каталог.
Проверка навыка с GitHub перед установкой
Проверьте файл SKILL.md из репозитория перед добавлением его в локальную настройку агента.
Периодический аудит установленных навыков
Повторно проверяйте существующие навыки после изменения версии или обновления разрешений.
Попробуйте эти промпты
Проверь этот SKILL.md перед установкой. Сосредоточься на метаданных, разрешениях, тревожных признаках и четкой рекомендации по установке.
Проверь этот навык на риски разрешений. Объясни, необходимо ли каждое запрошенное разрешение и какие доказательства подтверждают решение.
Проверь название навыка, автора и источник на риск тайпсквоттинга или выдачи себя за другого. Сравни с вероятными легитимными названиями.
Выполни полную проверку этого навыка перед установкой. Включи метаданные, разрешения, тревожные признаки в содержимом, риск тайпсквоттинга, вердикт и шаги по устранению проблем.
Лучшие практики
- Проверяйте весь файл SKILL.md, включая frontmatter и основной текст.
- Требуйте четкое обоснование для записи файлов, network, shell и повышенного доступа.
- Рассматривайте обновления версий как новые проверки, если меняются разрешения или инструкции.
Избегать
- Установка навыка только на основе популярности или знакомого названия.
- Игнорирование процитированных инструкций, которые просят агента обойти механизмы безопасности.
- Одобрение широких разрешений без точного указания файлов, команд, endpoints и причин.