당신의 에이전트는 SKILL.md를 읽는다. SkillsGuard는 그보다 먼저 읽는다.

의존성 없는 AI 스킬 패키지 정적 스캐너 — 규칙 151개, SARIF, MCP 서버. SkillsGuard가 잡아내는 것, 놓치는 것, 그리고 Cisco·NVIDIA SkillSpector와의 비교.

당신의 에이전트는 SKILL.md를 읽는다. SkillsGuard는 그보다 먼저 읽는다.
Share

에이전트가 스킬을 실행하기 전에, 먼저 읽어줄 무언가가 필요합니다. SkillsGuard는 바로 그 역할을 위해 만들어진 정적 스캐너입니다. 코딩 에이전트가 동작을 확장하기 위해 불러오는 SKILL.md + 스크립트 번들을 빠르게, 로컬에서 점검합니다.

SkillsGuard가 검사하는 대상과 스킬 패키지가 타깃인 이유

SkillsGuard는 AI 에이전트 스킬 패키지를 위한 런타임 의존성 제로 정적 보안 스캐너입니다. 스킬 패키지는 필수 SKILL.md와 선택적 scripts/, references/로 구성된 디렉터리 번들로, Claude Code 같은 에이전트가 동작을 확장하기 위해 불러옵니다 . MIT 라이선스이며 Node ≥18.3을 요구하고, 2026년 6월 19일 최초 안정 버전 v1.0.0이 출시됐으며 2026년 6월 21일 v1.1.1로 업데이트됐습니다 .

이 패키지는 아직 npm에 게시되지 않았습니다. 현재 설치 방식은 클론 후 빌드 흐름입니다: git clone → npm install → npm run build → npm link . 로컬 빌드를 건너뛰고 싶은 개발자를 위해 Cloudflare Worker 방식의 무료 API 엔드포인트가 curl 기반 스캔을 지원하며, 핵심 스캔 자체는 오프라인으로 실행됩니다. 호스팅 계정, 토큰, LLM 호출이 필요 없습니다 .

그렇다면 왜 스킬을 스캔해야 할까요? Anthropic이 크로스 프로덕트 재사용을 위해 개발한 Agent Skills 형식은 점진적 공개(progressive disclosure) 방식으로 런타임 신뢰 경계를 넓힙니다. 에이전트는 시작 시 스킬의 이름과 설명만 보고, 맥락이 관련될 때 전체 SKILL.md를 불러오며, 실행 중에 번들된 스크립트를 실행하거나 참조 리소스를 끌어올 수 있습니다 . 이 모든 일이 벌어지기 전에 정적으로 검사하는 것이 바로 이 스캐너의 역할입니다.

출력 결과는 기존 툴체인에 바로 통합됩니다. SkillsGuard는 JSON과 SARIF 2.1.0을 모두 출력하며, 종료 코드(0: 이상 없음, 1: 발견사항 있음, 2: 사용 오류)를 반환하므로 GitHub Code Scanning, GitLab 등 SARIF를 읽는 모든 CI 파이프라인과 연동됩니다 . 덕분에 프리커밋 훅, CI 게이트로 활용하거나, MCP stdio 서버를 통해 에이전트가 낯선 스킬 콘텐츠를 신뢰하기 전에 직접 검사를 호출하는 도구로도 쓸 수 있습니다.

스캔이 효과적인 이유: 분석된 AI 스킬 패키지의 26%에서 악성 페이로드 발견

Your agent reads SKILL.md. SkillsGuard reads it first.

에이전트가 스킬을 불러오기 전에 스캔해야 한다는 주장은 가설이 아니라 실증적 근거에 기반합니다. 2026년 1월 연구(arXiv 2601.10338)는 수집된 스킬 31,132개를 분석해 26.1%가 14가지 고유 패턴 중 하나 이상의 취약점을 포함한다는 사실을 밝혔습니다 . 데이터 유출은 스킬의 13.3%, 권한 상승은 11.8%에서 나타났으며, 실행 가능한 스크립트를 포함한 패키지는 지시 전용 패키지보다 취약할 가능성이 2.12배 높았습니다 . 스크립트는 패키지 단위로는 텍스트 전용 번들보다 위험이 크지만, 전체 공격 표면에서 차지하는 비중은 더 작습니다.

가장 대규모 행동 연구는 이 점을 더욱 명확히 보여줍니다. 연구진(arXiv 2602.06547)은 두 커뮤니티 레지스트리에서 98,380개 스킬을 검증하고, 이를 4,287개의 의심 후보로 좁혀 632개의 취약점을 포함한 157개의 악성 스킬을 확인했습니다. 스킬당 평균 4.03개이며 71.8%가 Critical 또는 High 등급이었습니다 . 스캐너 설계 관점에서 더 중요한 사실은: 해당 취약점의 84.2%가 코드가 아닌 자연어 SKILL.md 파일에 존재한다는 것입니다 . 스크립트만 검사하는 스캐너는 대부분의 공격 표면을 놓치게 됩니다.

Snyk의 ToxicSkills 조사는 커뮤니티 스킬 3,984개 중 36%에서 보안 결함을 발견했으며, 확인된 악성 스킬의 91%가 바이너리 페이로드가 아닌 프롬프트 인젝션(텍스트 수준 공격)을 주요 벡터로 사용한다고 보고했습니다 . Snyk는 또한 일일 스킬 제출 수가 1월 중순 50건 미만에서 6주 만에 500건 이상으로 증가했다고 밝혔습니다. 노출 표면이 수동 검토가 감당할 수 있는 속도보다 빠르게 늘어나고 있는 것입니다 .

연구분석 표본핵심 발견사항
arXiv 2601.10338 (2026년 1월)스킬 31,132개26.1% 취약; 유출 13.3%, 권한 상승 11.8%; 스크립트 2.12배 위험
arXiv 2602.06547 (2026년 2월)스킬 98,380개 (행동 분석)악성 157개; 결함의 84.2%가 코드가 아닌 SKILL.md 텍스트에 존재
Snyk ToxicSkills (2026년 2월)스킬 3,984개36% 결함; 악성 스킬의 91%가 프롬프트 인젝션 사용

세 데이터셋 모두에서 패턴은 일관됩니다. 대부분의 악성 콘텐츠는 스크립트가 아닌 지시문 안에 숨어 있습니다. 자연어 규칙 커버리지가 코드 패턴 매칭만큼 중요하다는 의미이며, 이것이 SkillsGuard가 스킬 스캔을 코드만의 문제로 보지 않고 151개의 탐지 규칙을 텍스트 수준 위협(프롬프트 인젝션, 범위 확장, 시크릿 수집)과 코드 수준 위협(커맨드 인젝션, 지속성, 난독화) 양쪽에 분산 배치하는 이유입니다 .

SkillsGuard의 15가지 위협 범주 해설

SkillsGuard는 151개의 탐지 규칙을 15개 범주로 분류하며, 각 범주는 악성 스킬의 실제 동작 방식에 직접 대응합니다. 산문 형식과 코드 형식 모두를 다룹니다. 산문 레벨 집합은 프롬프트 인젝션, 범위 초과, 시크릿 수집을 포함하고, 코드 레벨 집합은 명령 인젝션, 데이터 유출, 공급망, 지속성, 권한 상승, 파일시스템 남용, 네트워크, 난독화를 포함하며, 네 가지 특화 집합은 PowerShell, Docker, Ruby, 모델 특화 패턴을 다룹니다 . 이 구분이 중요한 이유는 커뮤니티 스킬의 행동 검증 결과 취약점의 84.2%가 실행 코드가 아닌 자연어 SKILL.md 텍스트에 존재하는 것으로 나타났기 때문입니다 .

레이어범주탐지 대상
산문 (SKILL.md)프롬프트 인젝션, 범위 초과, 시크릿 수집에이전트 동작을 우회하거나 자격증명을 탈취하는 명령
코드 (scripts/)명령 인젝션, 데이터 유출, 공급망, 지속성, 권한 상승, 파일시스템 남용, 네트워크, 난독화리버스 셸, curl-to-shell, 설치 시 훅, 인코딩 블롭
런타임 특화PowerShell, Docker, Ruby, 모델 특화범용 정규식이 놓치는 플랫폼 특화 페이로드

바닥 수준을 높이는 기술적 선택은 디코딩 우선 전처리입니다. 패턴 실행 전에 SkillsGuard가 base64, hex, 유니코드 이스케이프를 디코딩하므로, 인코딩된 문자열 안에 숨겨진 페이로드도 일반 텍스트와 동일한 규칙으로 매칭됩니다 . 원시 바이트를 매칭하는 표면 문자열 정규식 스캐너는 이런 단순한 난독화를 정확히 놓치며, 인코딩된 블롭은 자체적으로 플래그 범주로 분류됩니다.

MCP 연결 툴체인의 경우 stdio 서버가 유용한 인터페이스를 추가합니다. SkillsGuard는 scan_skillscan_skills_dir을 MCP 도구로 노출하므로, 에이전트가 자체 툴체인 내부에서 스캐너를 호출해 낯선 스킬을 로드 전에 사전 검사할 수 있어, 외부 검사에 의존하지 않고 에이전트 내 신뢰 루프를 닫을 수 있습니다 .

"디코딩 우선 전처리를 사용한 정적 분석, 핵심 스캔에서 LLM 호출 없음." SkillsGuard 프로젝트 README (source: Teycir/SkillsGuard).

이 중 어느 것도 호스팅 계정이나 LLM 호출을 필요로 하지 않습니다. 핵심 스캔은 Node >=18.3에서 런타임 종속성 없이 오프라인 우선으로 동작하며, Cloudflare Worker 방식의 API 엔드포인트는 curl 기반 스캔을 위한 선택 사항일 뿐 의존성이 아닙니다 . 이는 에어갭 CI와 네트워크 왕복보다 결정론을 원하는 개발자에게 적합합니다.

SkillsGuard 실전 배포: 클론, pre-commit 훅, stdio 파이프

Your agent reads SKILL.md. SkillsGuard reads it first.

SkillsGuard는 아직 npm에 등록되어 있지 않으므로 소스 빌드로 설치합니다. 저장소를 클론하고 개발 의존성을 설치한 뒤 컴파일하고 CLI를 전역으로 링크합니다. Node 18.3 이상을 대상으로 하며 런타임 종속성이 없어, 스캔 시 외부 호출도 텔레메트리도 생성하지 않습니다 . 설치 과정은 네 단계로 짧습니다:

git clone https://github.com/Teycir/SkillsGuard
cd SkillsGuard
npm install
npm run build
npm link

링크 후 가장 일반적인 배포 방식은 pre-commit 훅으로, 악성 스킬 콘텐츠가 포함된 커밋이 원격으로 전송되기 전에 차단합니다. 대형 모노레포의 경우 git-diff/staged 모드가 전체 스킬 코퍼스 대신 변경된 파일만 스캔하여 CI 피드백 속도를 유지하고, 매 푸시마다 변경되지 않은 수천 개의 SKILL.md 번들을 재스캔하지 않아도 됩니다 .

두 가지 워크플로우로 기존 코드베이스에 도입이 현실적이면서도 잡음 없이 가능합니다. 감시 모드는 스킬 디렉터리를 실시간으로 모니터링하며 변경 시 재스캔하여 활발한 개발 중에 유용합니다. 베이스라인 워크플로우는 현재 발견된 사항을 깨끗한 상태로 스냅샷으로 저장한 뒤 새로운 위반만 알림으로 처리하는데, 이는 첫날부터 기존 플래그에 팀이 잠기지 않으면서 기존 코퍼스에 스캐너를 도입하는 현실적인 방법입니다 . 스캐너는 표준 종료 코드를 반환하므로(정상 시 0, 발견 시 1, 사용 오류 시 2) 커스텀 파싱 없이 셸 파이프라인과 CI 게이트에 바로 연결됩니다 .

출력 형식으로 SkillsGuard는 SARIF와 JSON을 모두 지원합니다. SARIF는 GitHub Advanced Security 및 GitLab 의존성 스캐닝과 직접 통합되어 병합 요청 UI에서 코드 스캐닝 알림으로 발견 사항을 표시하고, JSON은 커스텀 알림이나 대시보드를 위한 머신 리더블 피드입니다 . CI 외에도 프로젝트는 scan_skillscan_skills_dir 도구를 갖춘 MCP stdio 서버를 노출하므로, 에이전트가 낯선 스킬을 신뢰하기 전에 스캐너를 통해 파이프할 수 있어 검사 지점이 개발자의 커밋에서 에이전트 자체의 로드 경로로 이동합니다 .

선두 주자가 아닌 SkillsGuard: Cisco AI Defense·SkillSpector와 비교

SkillsGuard는 AI 스킬 패키지용 최초의 스캐너가 아니다. 커밋 이력이 이를 명확히 증명한다. SkillsGuard v1.0.0이 2026년 6월 19일에 출시되기 이전에, 이미 최소 두 개의 프로덕션 스캐너가 릴리즈된 상태였다. Cisco AI Defense의 Skill Scanner는 2026년 1월 28일에 오픈소스로 출시되었고, NVIDIA의 SkillSpector는 2026년 5월 11일에 그 뒤를 이었다. 정당하게 주장할 수 있는 범위는 더 좁다. 현재 최소 4개의 활성 스캐너가 존재하는 이 분야에서, SkillsGuard는 가장 개발자 접근성이 높은 제로 의존성 오프라인 옵션이다.

차이는 아키텍처에 있다. Cisco의 Skill Scanner는 YAML/YARA 패턴 탐지에 LLM-as-judge 단계와 행동 데이터플로 분석을 결합해 시맨틱 깊이를 확보하는 반면, SkillsGuard는 이를 의도적으로 포기하고 오프라인·결정론적 동작을 선택한다. NVIDIA의 SkillSpector는 16개 카테고리에 걸쳐 64개 취약점 패턴, 약 11개의 정적 분석기, 선택적 LangGraph/LLM 시맨틱 단계, OSV.dev 의존성 조회, SARIF 2.1.0 내보내기를 제공한다 (가이드, 2026-06). GoPlus의 AgentGuard는 2026년 6월 16일 v1.1.28 기준으로 3단계 방식(훅 기반 자동 가드, 24개 탐지 규칙의 온디맨드 딥 스캔, 런타임 액션 차단)을 취하며, SkillsGuard가 다루지 않는 Web3/지갑 탈취 규칙도 포함한다.

SkillsGuard 공식 README는 SkillSpector를 가장 가까운 아키텍처 비교 대상으로 지목한다. 핵심 프레이밍은 오프라인·결정론적·런타임 의존성 없는 정적 분석이며, 시맨틱 추론이 아니다 (source: SkillsGuard README).
스캐너최초 출시탐지 방식LLM 단계
Cisco AI Defense Skill Scanner2026-01-28YAML/YARA + 데이터플로 분석LLM-as-judge (내장)
NVIDIA SkillSpector2026-05-1164개 패턴 / 16개 카테고리 + OSV.dev선택적 (LangGraph)
GoPlus AgentGuardv1.1.28, 2026-06-16훅 자동 가드 + 24개 규칙 + 런타임 차단없음 (규칙 기반)
SkillsGuard2026-06-19151개 규칙 / 15개 카테고리, 디코드 우선 정적 분석없음 (결정론적)

네 가지 도구를 종합하면 속도·정확도·비용 곡선의 서로 다른 지점을 점유하고 있음을 알 수 있다. Cisco와 SkillSpector는 LLM 호출과 더 무거운 설정을 감수하고 시맨틱 깊이를 확보하며, AgentGuard는 런타임 실행과 체인 특화 규칙을 추가한다. SkillsGuard는 계정도 토큰도 필요 없이 노트북과 CI 환경 모두에서 동일하게 실행되는 빠른 게이트를 지향한다 (skillguard.dev). "가장 새롭고 가장 가벼운" 것이 솔직한 포지셔닝이며, "최초"가 아니다.

SkillsGuard가 닿지 않는 영역: 시맨틱 의도와 크로스 모달 우회

Your agent reads SKILL.md. SkillsGuard reads it first.

SkillsGuard의 결정론적 정규식 엔진은 구조적으로 한 가지 공격 클래스 전체를 인식하지 못한다. 바로 스킬의 자연어 지시사항이 말하는 것과 번들된 코드가 실제로 수행하는 것 사이의 불일치다. 정적 패턴 매칭은 의도가 아닌 토큰을 읽기 때문에, 무해해 보이는 SKILL.md와 별도로는 무해한 스크립트로 나뉜 공격이 각 파일을 개별적으로 통과한 뒤 결합되어 악성이 될 수 있다. SkillMutator(arXiv 2606.14154)는 이 격차를 수치로 보여준다. 크로스 모달 언어·코드 공격에 대해 오픈소스 스캐너는 2~8%만, 상용 스캐너는 9~17%만 탐지했다 . 빠른 로컬 게이트는 이 유형의 우회 공격을 잡아내는 수단이 아니다.

LLM 단계를 추가해도 이 격차를 완전히 좁히지는 못한다. MalSkillBench(arXiv 2606.07131, 2026년 6월 5일 발표)는 108개 셀 분류 체계에 걸쳐 악성 스킬 3,944개와 대응하는 양성 스킬 4,000개를 공개하고, 코드 인젝션 검증 수율 94.5%, 프롬프트 인젝션 검증 수율 75.8%를 보고했다. 이 상한선조차 정적 분석만이 아닌 LLM 지원 스캔의 결과다 . 저자들은 핵심 문제를 직접적으로 규정한다:

"스킬 탐지는 순수한 악성코드 스캔도, 순수한 프롬프트 인젝션 필터링도 아니다." — MalSkillBench 저자, arXiv 2606.07131 (source: skillguard.dev).

효과적인 접근 방식은 저렴한 정적 검사를 먼저 수행하고, 그것을 통과한 항목에만 시맨틱 추론을 투입하는 것이다. SkillSieve(arXiv 2604.06550, 2026년 5월 26일 개정)는 3단계 파이프라인을 설명한다. 저렴한 정적 사전 필터, LLM 서브태스크, 3개 모델 심사단 순으로 구성되며, 스킬당 약 $0.006의 비용으로 F1=0.920에 도달한다 . SkillsGuard는 첫 번째 레이어만 커버하며, 그 이후는 다루지 않는다.

다음 유형의 위협은 정적 분석의 범위 밖에 완전히 놓여 있다:

  • 지연 활성화: 어떤 정규식도 관찰할 수 없는 런타임 트리거가 발생하기 전까지 잠복 상태를 유지하는 페이로드.
  • 멀티모달 숨김 지시: 스캔 가능한 텍스트가 아닌 참조된 애셋에 삽입된 지시문.
  • 에이전트 제어 플레인 조작: 명백한 셸 페이로드를 실행하는 대신 에이전트 자체의 도구 사용 동작을 왜곡하는 지시.
  • 템플릿 기반 브랜드 사칭: 한 행동 연구에서, 단일 행위자가 복제된 신뢰 외양의 템플릿을 통해 확인된 악성 스킬의 54.1%를 차지했으며, 패턴 매처에는 합법적으로 읽혔다 .

이 중 어느 것도 SkillsGuard 사용을 반대하는 논거가 아니다. 다만 녹색 스캔 결과를 고권한 또는 신뢰할 수 없는 스킬의 허가증으로 취급하는 것을 경계해야 한다는 의미다. 결정론적 게이트는 명백한 위협을 잡아낸다. 의도·타이밍·파일 간 조합에는 그 뒤에 시맨틱 또는 런타임 레이어가 필요하다는 것이 문헌의 명확한 결론이다.

CI 게이트로서의 SkillsGuard: 무엇을 막고, 무엇을 더 살펴야 하나

SkillsGuard는 CI의 빠른 오프라인 게이트 또는 pre-commit 훅으로 가장 잘 맞습니다. 네트워크 호출이나 LLM 비용 없이 리버스 셸, curl-to-shell 페이로드, 인코딩된 블롭, 데이터 유출 훅, 지속성 스크립트, 하드코딩된 시크릿을 안정적으로 탐지합니다. 스캔은 Node 18.3 이상에서 런타임 의존성 없이 실행되며 JSON과 SARIF를 출력하고, 발견 시 종료 코드 1을 반환해 파이프라인이 빌드를 결정론적으로 실패시킬 수 있습니다 . 덕분에 이미 린터가 실행되는 단계에 손쉽게 연결할 수 있습니다.

통과한다는 것은 명백한 패턴이 없다는 의미이지, 스킬이 완전히 안전하다는 뜻이 아닙니다. 결정론적 엔진은 식별 가능한 문제를 잡아내지만, 스킬에 높은 권한을 부여해도 안전하다는 것을 보장하지는 않습니다. 파일·네트워크·셸 접근 권한이 있는 스킬은 프로덕션에서 신뢰하기 전에 샌드박스 실행, SKILL.md 수동 검토, 또는 시맨틱 레이어가 여전히 필요합니다. 한 행동 연구에서 확인된 취약점의 84.2%가 코드가 아닌 자연어 SKILL.md 텍스트에 있었으며 , 벤치마크 연구에 따르면 정적 전용 스캐너는 크로스모달 언어 및 코드 공격의 2%~8%만 탐지합니다 .

이로부터 레이어드 접근 방식이 도출됩니다. SkillsGuard를 빠른 로컬 게이트로 실행하고, MCP stdio 서버를 노출해 에이전트가 스킬을 로드하기 전에 미지의 스킬을 사전 스크리닝한 다음, 높은 권한을 가지거나 신뢰할 수 없는 스킬은 사람 검토나 NVIDIA의 SkillSpector 또는 Cisco AI Defense의 행동 스캐너 같은 시맨틱 패스로 에스컬레이션하세요.

실질적인 결론: 첫 번째 레이어는 한 시간 이내에 배포되며 노이즈가 많고 스크립트로 자동화 가능한 공격을 차단합니다. 실제 접근 권한을 부여할 항목에는 샌드박싱과 시맨틱 또는 런타임 검사를 함께 적용하고, 녹색 체크 표시는 허가가 아닌 출발점으로만 여기세요.

자주 묻는 질문

AI 에이전트 스킬 패키지란 무엇이며, 왜 임의 코드를 실행할 수 있나요?

스킬 패키지는 필수 SKILL.md 매니페스트(YAML 프론트매터 + 마크다운 지침)를 중심으로 구성된 디렉터리로, 선택적 scripts/, references/, assets/ 폴더를 포함합니다 . 실행 위험은 에이전트가 스킬을 소비하는 방식에서 비롯됩니다. 시작 시 에이전트는 스킬의 이름과 설명만 읽은 후, 작업이 관련 있어 보일 때 전체 SKILL.md를 점진적으로 로드하며 번들된 스크립트를 실행하거나 실행 중에 참조된 리소스를 가져올 수 있습니다 . 이러한 점진적 공개는 신뢰 경계가 설치 시점이 아닌 런타임에 확장됨을 의미합니다. 검사하지 않은 코드가 에이전트가 스킬을 적용하기로 결정하는 순간 실행될 수 있습니다.

SkillsGuard는 NVIDIA SkillSpector와 어떻게 다른가요?

SkillsGuard는 15개 카테고리에 걸쳐 151개의 탐지 규칙을 갖춘 정적·오프라인 우선 스캐너로, 런타임 의존성이 없으며 MCP stdio 서버(scan_skill, scan_skills_dir)를 제공해 에이전트가 신뢰하기 전에 낯선 콘텐츠를 스캔할 수 있습니다 . NVIDIA의 SkillSpector는 16개 카테고리에 걸쳐 64개의 취약점 패턴을 다루며, 선택적 LangGraph/LLM 시맨틱 단계와 OSV.dev 의존성 조회를 추가하고 SARIF 2.1.0 내보내기를 지원합니다 . 실용적 분류: SkillsGuard는 빠른 CI 게이팅을 위해 결정론적이고 독립적으로 유지되는 반면, SkillSpector는 시맨틱 깊이와 공급망 검사를 추구합니다. SkillsGuard의 README에서도 SkillSpector를 가장 가까운 선행 기술로 언급합니다 .

SkillsGuard는 자연어 SKILL.md 파일의 프롬프트 인젝션 공격을 탐지하나요?

부분적으로 탐지합니다. SkillsGuard는 프롬프트 인젝션 규칙을 포함하며, 원시 정규식 대신 디코딩 우선 전처리를 사용해 난독화된 지침을 표면화하는 데 도움이 됩니다 . 그러나 한계는 구조적입니다. LLM 보조 스캐너조차 MalSkillBench 테스트에서 프롬프트 인젝션 탐지율이 약 75.8%에 그치는 반면, 코드 인젝션은 94.5%에 달합니다 . 이는 한 행동 연구에서 확인된 취약점의 84.2%가 코드가 아닌 자연어 SKILL.md에 있었기 때문에 중요합니다 . 순수 산문 내 시맨틱 의도 조작은 정적 정규식만으로는 놓칠 수 있으니, 신뢰할 수 없는 커뮤니티 스킬에는 사람의 검토로 보완하세요.

SkillsGuard가 아직 npm에 없는 이유와 설치 방법은?

SkillsGuard는 아직 v1.2 이전 개발 단계로 npm에 게시되지 않아 로컬 빌드가 필요합니다 . 설치 경로는 git clonenpm installnpm run buildnpm link이며, Node ≥18.3이 필요합니다 . 로컬 빌드를 원하지 않는다면, 일회성 스캔을 위한 curl 친화적 호스팅 API 엔드포인트가 대안으로 제공됩니다. 단, 핵심 스캔은 계정·토큰·LLM 호출 없이 완전히 오프라인으로 실행됩니다 .

공개 AI 스킬 중 악성 콘텐츠를 포함한 비율은 얼마나 되나요?

방법론에 따라 다르며, 수치 간의 차이가 핵심입니다. 98,380개 스킬의 행동 검증으로 157개의 악성 스킬, 즉 0.16%가 확인되었습니다 . 31,132개 스킬의 정적 분석에서는 26.1%가 적어도 하나의 취약점 패턴을 포함하는 것으로 나타났으며 , Snyk의 ToxicSkills 스캔은 3,984개 스킬 중 36%에서 보안 결함을 보고했습니다 . 정적 스캔 비율이 더 높은 이유는 확인된 악의적 의도가 아닌 규칙 일치(잠재적 문제)를 집계하기 때문입니다. 낮은 수치는 '확인된 악성 행위자'로, 높은 수치는 '더 면밀한 검토 필요'로 읽으세요.