snyk-scan
Sprawdza czy skill z internetu nie próbuje Cię okraść, zanim go zainstalujesz.
Silnik: uvx snyk-agent-scan@latest (Snyk). To bezpieczeństwo, nie higiena
(od higieny opisu jest osobny audyt skilli).
Wymagania (jednorazowo)
uvzainstalowany (brew install uv).SNYK_TOKENustawiony w środowisku — z https://app.snyk.io/account (API Token → KEY). Bez tokena skan nie ruszy.
Jak uruchomić
Deterministyczna logika (rozpoznanie URL vs ścieżka, klonowanie, skan, sprzątanie) siedzi w skrypcie — NIE zgaduj, odpal go:
bash ~/.claude/skills/snyk-scan/scripts/scan.sh "<CEL>"
gdzie <CEL> to:
- lokalny folder ze skillem, np.
~/Downloads/pdf-optimizer— skanuje w miejscu, - link do repo, np.
https://github.com/mattpocock/skills— skrypt sam klonuje do katalogu tymczasowego, skanuje i po skanie go usuwa.
Po skanie streść użytkownikowi wynik: liczba i kategorie znalezisk (Critical / High / Medium) + werdykt „bezpieczny / uważaj / nie instaluj".
Zasady
- Zawsze podawaj jawny CEL. NIGDY nie odpalaj
uvx snyk-agent-scan@latestbez ścieżki — bez celu narzędzie skanuje wszystkie lokalne skille użytkownika (wolno, szum). - Wymaga internetu (pobranie narzędzia + serwer weryfikacji).
- Nie instaluj skanowanego skilla dopóki nie jest czysty.
Kategorie wykrywane przez Snyk
- Critical: prompt injection, malicious code
- High: credential handling, secret detection
- Medium: third-party content, unverifiable dependencies, financial access, system modifications