À medida que agentes de IA ganham acesso a ferramentas, arquivos e sistemas, a superfície de ataque se expande dramaticamente. Uma skill maliciosa pode exfiltrar credenciais, executar código remoto ou injetar instruções ocultas no prompt do agente. A NVIDIA SkillSpector é uma ferramenta open source que resolve esse problema com um pipeline de auditoria completo baseado em LangGraph.
O que é o SkillSpector
SkillSpector é um scanner de segurança para skills de IA agentes — aqueles pacotes que definem o que um agente pode fazer, como ler PDFs, limpar repositórios ou sincronizar notas. Ele inspeciona cada skill em busca de padrões de risco como:
- Exfiltração de credenciais: skills que leem chaves SSH, tokens de API ou variáveis de ambiente
- Execução remota de código: scripts que baixam e executam payloads externos
- Injeção de prompt: instruções ocultas no SKILL.md que manipulam o comportamento do agente
- Dependências vulneráveis: bibliotecas desatualizadas com CVEs conhecidos
- Ataques via MCP: servidores MCP maliciosos que abusam de descrições de ferramentas para enganar o agente
Como funciona o pipeline
O SkillSpector implementa um grafo LangGraph com múltiplos analisadores especializados que rodam em paralelo. Cada analisador examina um aspecto diferente da skill e produz findings categorizados por severidade (LOW, MEDIUM, HIGH, CRITICAL) com nível de confiança. O resultado final é um score de risco de 0 a 100.
O fluxo de análise inclui:
- Resolução de entrada: detecta skills em diretórios locais ou repositórios remotos
- Construção de contexto: monta um cache de todos os arquivos da skill
- Analisadores em paralelo: YARA rules, análise de dependências, detecção de secrets, AST de Python, metadados
- Meta-analisador: correlaciona findings entre analisadores
- Relatório: gera saída em JSON, SARIF ou Markdown
Exemplo prático: marketplace sintético
O tutorial cria um marketplace com 4 skills de exemplo que cobrem todo o espectro de risco:
- pdf-summarizer: skill limpa, apenas lê PDFs locais (score de risco baixo)
- repo-janitor: skill arriscada, usa shell=True em subprocess (score médio/alto)
- invoice-sync: skill maliciosa, exfiltra credenciais e executa código remoto (score crítico)
- notes-mcp: servidor MCP com prompt injection e coleta de credenciais AWS (score alto)
Cada skill é escaneada individualmente e os resultados são consolidados em um DataFrame pandas para análise de portfólio. O invoice-sync, por exemplo, dispara mais de 15 findings incluindo E2 (harvesting de ambiente), PE3 (acesso a credenciais), TT3 (exfiltração) e AST8 (execução de payload externo).
CI gate prático para deploy
Um dos recursos mais valiosos é o CI security gate: uma política declarativa que bloqueia automaticamente skills que excedem limites de score, contêm findings CRITICAL ou disparam regras específicas antes do deploy. Exemplo de política:
- Score máximo permitido: 40/100
- Severidades bloqueadas: CRITICAL
- Regras bloqueadas: E2, TT3, AST8, RA2, TP1 (exfiltração, execução remota, auto-modificação)
- Confiança mínima: 0.6
O pipeline também suporta baselines: findings previamente aceitos podem ser suprimidos, e o sistema detecta automaticamente regressões quando código novo reintroduz vulnerabilidades.
Extensibilidade com analisadores customizados
O SkillSpector permite adicionar analisadores organizacionais sem modificar o código fonte. O tutorial demonstra um analisador customizado que detecta:
- Hardcoded API keys com padrão específico da organização
- AWS access key IDs
- TLS verification desabilitado (verify=False)
O novo analisador é integrado ao grafo LangGraph como um nó adicional que roda em paralelo com os analisadores built-in.
Por que isso importa agora
Com o crescimento explosivo de agentes de IA em 2026 — Claude Code, Codex CLI, Cursor, Hermes Agent — o ecossistema de skills e MCPs está se tornando o equivalente aos app stores de mobile só que com acesso a sistemas de arquivos, bancos de dados e APIs corporativas. O SkillSpector é a primeira ferramenta que trata a segurança de skills como um problema de engenharia de software sério, com o mesmo rigor de um SAST scanner para código tradicional.
O código completo está disponível em um notebook Colab e o repositório oficial em github.com/NVIDIA/SkillSpector.
Descubra mais sobre noticiAI
Assine para receber nossas notícias mais recentes por e-mail.



