ARTICLE DETAIL

资讯详情

深耕商务建站与企业官网运营的一线实战洞察。

让恶意Skill进不了仓库:Skill Scanner pre-commit钩子配置实战教程

让恶意Skill进不了仓库:Skill Scanner pre-commit钩子配置实战教程 让恶意Skill进不了仓库Skill Scanner pre-commit钩子配置实战教程【免费下载链接】skill-scannerSecurity Scanner for Agent Skills项目地址: https://gitcode.com/gh_mirrors/sk/skill-scannerSkill Scanner 是一款面向 AI Agent Skill 的安全扫描工具它的skill-scanner-pre-commit钩子可以在你git commit的瞬间自动扫描暂存的 Skill发现 HIGH 或 CRITICAL 级安全问题时直接拦截提交——把恶意 Skill 挡在仓库之外。本教程带你用 3 步完成 pre-commit 钩子配置并调出最适合团队的拦截策略。钩子如何拦截恶意提交钩子的核心逻辑很简单分为三步定位受影响的 Skill从暂存区staged diff读取变更文件向上查找最近的SKILL.md锁定被修改的 Skill 目录运行扫描复用 Skill Scanner 的完整分析器规则匹配、触发器分析等毫秒级完成按阈值裁决只要检出结果达到severity_threshold默认high及以上就返回非零退出码提交失败。没有改动任何 Skill 的提交会直接放行不会拖慢你的日常开发。一键安装 pre-commit 钩子安装 Skill Scanner 后在你的仓库根目录执行skill-scanner-pre-commit --install它会自动在.git/hooks/pre-commit写入一个调用skill-scanner-pre-commit的钩子脚本并赋予执行权限。若钩子已存在会提示是否覆盖。 钩子入口点在 pyproject.toml 中注册为skill-scanner-pre-commit命令实现位于 skill_scanner/hooks/pre_commit.py。如果不想用内置安装方式也可以直接使用仓库提供的 Shell 版钩子脚本 scripts/pre-commit-hook.sh复制到.git/hooks/pre-commit即可。用 .skill_scannerrc 配置拦截策略在仓库根目录创建.skill_scannerrc文件也支持.skill_scannerrc.json或skill_scanner.json即可定制行为配置项默认值作用severity_thresholdhigh达到该级别critical/high/medium/low即拦截提交skills_path.claude/skillsSkill 目录的根路径fail_fasttrue遇到第一个超限 Skill 即停止use_behavioralfalse是否启用行为分析器use_triggertrue是否启用触发器特异性分析policy默认策略策略预设名或自定义策略 YAML 路径官方推荐团队写 Skill 时使用低噪音预设 HIGH 拦截既快又几乎不误伤{ skills_path: .claude/skills, severity_threshold: high, policy: low-noise, fail_fast: true }该配置思路来自 docs/user-guide/recommended-settings.md。接入 pre-commit 框架可选如果你团队已使用 pre-commit 框架管理各类钩子在.pre-commit-config.yaml中加入本地钩子即可repos: - repo: local hooks: - id: skill-scanner name: Skill Scanner entry: skill-scanner-pre-commit language: python pass_filenames: false always_run: true常用命令速查命令用途skill-scanner-pre-commit --install安装内置 Git 钩子skill-scanner-pre-commit --scan-all扫描全部已配置 Skill而非仅暂存的skill-scanner-pre-commit --severity medium临时提高拦截严格度skill-scanner-pre-commit --skills-path .cursor/skills临时指定 Skill 路径skill-scanner-pre-commit --lenient容忍格式不规范的 Skill不直接报错在 CI 中没有暂存区时可以用两个 ref 对比来跑钩子pre-commit run skill-scanner --from-ref $BASE_SHA --to-ref $HEAD_SHA两个版本必须都存在于当前 checkout 中。提交被拦截了怎么办钩子失败时终端会列出每条发现的级别、标题和具体位置文件 行号。修复问题后重新提交即可紧急情况下可用git commit --no-verify绕过——但不推荐这会让恶意模式溜进仓库。⚠️延伸阅读钩子实现源码skill_scanner/hooks/pre_commit.pyShell 备用钩子scripts/pre-commit-hook.sh功能与集成总览docs/features/index.md推荐配置与实测数据docs/user-guide/recommended-settings.md快速上手docs/getting-started/quick-start.md配置完成后每一次提交都自带安全体检——让恶意 Skill 在进仓库之前就被拦截正是 Skill Scanner pre-commit 钩子的价值所在。【免费下载链接】skill-scannerSecurity Scanner for Agent Skills项目地址: https://gitcode.com/gh_mirrors/sk/skill-scanner创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表
PREV
查看更多资讯
NEXT
返回资讯列表