Inteligência artificial, sem ruído.
Agentes de IA4 min

NVIDIA SkillSpector: como auditar a segurança de skills de IA antes do deploy

NVIDIA SkillSpector é uma ferramenta open source que audita a segurança de skills de IA usando LangGraph, YARA rules e SARIF, com CI gate para bloquear deploy de agentes vulneráveis.

NVIDIA SkillSpector: como auditar a segurança de skills de IA antes do deploy

À medida que agentes de IA ganham acesso a ferramentas, arquivos e sistemas, a superfície de ataque se expande dramaticamente. Uma skill maliciosa pode exfiltrar credenciais, executar código remoto ou injetar instruções ocultas no prompt do agente. A NVIDIA SkillSpector é uma ferramenta open source que resolve esse problema com um pipeline de auditoria completo baseado em LangGraph.

O que é o SkillSpector

SkillSpector é um scanner de segurança para skills de IA agentes — aqueles pacotes que definem o que um agente pode fazer, como ler PDFs, limpar repositórios ou sincronizar notas. Ele inspeciona cada skill em busca de padrões de risco como:

  • Exfiltração de credenciais: skills que leem chaves SSH, tokens de API ou variáveis de ambiente
  • Execução remota de código: scripts que baixam e executam payloads externos
  • Injeção de prompt: instruções ocultas no SKILL.md que manipulam o comportamento do agente
  • Dependências vulneráveis: bibliotecas desatualizadas com CVEs conhecidos
  • Ataques via MCP: servidores MCP maliciosos que abusam de descrições de ferramentas para enganar o agente

Como funciona o pipeline

O SkillSpector implementa um grafo LangGraph com múltiplos analisadores especializados que rodam em paralelo. Cada analisador examina um aspecto diferente da skill e produz findings categorizados por severidade (LOW, MEDIUM, HIGH, CRITICAL) com nível de confiança. O resultado final é um score de risco de 0 a 100.

O fluxo de análise inclui:

  1. Resolução de entrada: detecta skills em diretórios locais ou repositórios remotos
  2. Construção de contexto: monta um cache de todos os arquivos da skill
  3. Analisadores em paralelo: YARA rules, análise de dependências, detecção de secrets, AST de Python, metadados
  4. Meta-analisador: correlaciona findings entre analisadores
  5. Relatório: gera saída em JSON, SARIF ou Markdown

Exemplo prático: marketplace sintético

O tutorial cria um marketplace com 4 skills de exemplo que cobrem todo o espectro de risco:

  • pdf-summarizer: skill limpa, apenas lê PDFs locais (score de risco baixo)
  • repo-janitor: skill arriscada, usa shell=True em subprocess (score médio/alto)
  • invoice-sync: skill maliciosa, exfiltra credenciais e executa código remoto (score crítico)
  • notes-mcp: servidor MCP com prompt injection e coleta de credenciais AWS (score alto)

Cada skill é escaneada individualmente e os resultados são consolidados em um DataFrame pandas para análise de portfólio. O invoice-sync, por exemplo, dispara mais de 15 findings incluindo E2 (harvesting de ambiente), PE3 (acesso a credenciais), TT3 (exfiltração) e AST8 (execução de payload externo).

CI gate prático para deploy

Um dos recursos mais valiosos é o CI security gate: uma política declarativa que bloqueia automaticamente skills que excedem limites de score, contêm findings CRITICAL ou disparam regras específicas antes do deploy. Exemplo de política:

  • Score máximo permitido: 40/100
  • Severidades bloqueadas: CRITICAL
  • Regras bloqueadas: E2, TT3, AST8, RA2, TP1 (exfiltração, execução remota, auto-modificação)
  • Confiança mínima: 0.6

O pipeline também suporta baselines: findings previamente aceitos podem ser suprimidos, e o sistema detecta automaticamente regressões quando código novo reintroduz vulnerabilidades.

Extensibilidade com analisadores customizados

O SkillSpector permite adicionar analisadores organizacionais sem modificar o código fonte. O tutorial demonstra um analisador customizado que detecta:

  • Hardcoded API keys com padrão específico da organização
  • AWS access key IDs
  • TLS verification desabilitado (verify=False)

O novo analisador é integrado ao grafo LangGraph como um nó adicional que roda em paralelo com os analisadores built-in.

Por que isso importa agora

Com o crescimento explosivo de agentes de IA em 2026 — Claude Code, Codex CLI, Cursor, Hermes Agent — o ecossistema de skills e MCPs está se tornando o equivalente aos app stores de mobile só que com acesso a sistemas de arquivos, bancos de dados e APIs corporativas. O SkillSpector é a primeira ferramenta que trata a segurança de skills como um problema de engenharia de software sério, com o mesmo rigor de um SAST scanner para código tradicional.

O código completo está disponível em um notebook Colab e o repositório oficial em github.com/NVIDIA/SkillSpector.


Descubra mais sobre noticiAI

Assine para receber nossas notícias mais recentes por e-mail.

R
Sobre o autorRedação Noticiai

Equipe editorial dedicada a explicar inteligência artificial com clareza, independência e contexto.