לבדוק לפני שמתקינים: סורק האבטחה של NVIDIA לסקילים

מאת אשר מורגנשטרן · עודכן 19.8.2026

26.1% מהסקילים מכילים חולשות אבטחה. פרומפט אחד מתקין את SkillSpector של NVIDIA ב-Claude Code או ב-Codex — ומאז כל סקיל נבדק אוטומטית לפני התקנה.

מה תלמדו

  • להתקין סורק אבטחה אוטומטי שבודק כל סקיל לפני התקנה
  • להגדיר כלל קבוע שמונע התקנה של סקילים מסוכנים באופן אוטומטי
  • לקרוא ולפרש דוח אבטחה של SkillSpector ולהחליט האם להתקין או לא
  • להבין מה ההבדל בין ציון LOW
  • MEDIUM
  • HIGH ו-CRITICAL ואיך להגיב לכל אחד
  • להפעיל הגנת אבטחה שעובדת לבד גם כשאתם שוכחים לבדוק

למי זה מתאים

  • משתמשי Claude Code או Codex שמתקינים סקילים מהמועדון או מגיטהאב
  • מפתחים שעובדים עם כלי AI וחוששים מסיכוני אבטחה
  • אנשי IT ואבטחת מידע שמחפשים כלי בדיקה אוטומטי לסקילים
  • כל מי שהתקין סקילים בעבר ולא בדק אותם לאבטחה

מה אפשר לעשות עם זה בפועל

  • בדיקה אוטומטית של סקילים מהמועדון לפני התקנה
  • סינון סקילים מסוכנים או זדוניים שמגיעים מהמלצות בקבוצות
  • הגדרת חומת הגנה קבועה שמונעת התקנת סקילים עם דפוסי תקיפה
  • קריאת דוח אבטחה והחלטה מושכלת לגבי סקיל עם ציון MEDIUM
  • הגנה מפני הזרקת פרומפט
  • גניבת מידע והוראות מוסתרות בסקילים
  • שמירה על סביבת העבודה נקייה מקוד זדוני ללא צורך בידע אבטחה מעמיק

רמה: בינוני · זמן משוער: 12 דקות

לבדוק לפני שמתקינים: סורק האבטחה של NVIDIA לסקילים

אתם מתקינים סקילים — מהמועדון, מגיטהאב, מהמלצה בקבוצה. כל סקיל כזה הוא קובץ הוראות שהכלי שלכם מריץ באמון מלא. NVIDIA בדקה אלפי סקילים ומצאה ש-26.1% מכילים חולשות אבטחה, ו-5.2% נראים זדוניים בכוונה. במדריך הזה נתקין סורק שבודק כל סקיל לפני ההתקנה — בפרומפט אחד, פעם אחת, ומאז זה קורה אוטומטית.

הכלי הוא SkillSpector — פרויקט קוד פתוח רשמי של NVIDIA. הוא סורק סקיל (תיקייה, קובץ, ZIP או ריפו בגיטהאב) מול 69 דפוסי תקיפה מוכרים — הזרקת פרומפט, גניבת מידע, הוראות מוסתרות ועוד — ומחזיר ציון סיכון מ-0 עד 100 עם המלצה ברורה: בטוח להתקין או לא.

SkillSpector של NVIDIA סורק קבצי סקיל — מגן ירוק עם סימן וי מעל דוח סריקה

💡

היופי: לא צריך להבין באבטחה
אתם לא הולכים להריץ פקודות ולנתח דוחות. אתם מדביקים פרומפט אחד לכלי שלכם — והוא מתקין את הסורק, מגדיר אותו, וקובע לעצמו כלל קבוע: לבדוק כל סקיל חדש לפני התקנה, ולסרב להתקין אם נמצא סיכון גבוה. מכאן והלאה זה עובד לבד.
 

ההתקנה

 

💻 אם אתם ב-Claude Code

פתחו את Claude Code, הדביקו את הפרומפט הבא כמו שהוא, ותנו לו לעבוד:

התקן את SkillSpector של NVIDIA מ-https://github.com/NVIDIA/SkillSpector דרך uv tool install עם התוסף [mcp], וקבע SKILLSPECTOR_PROVIDER=claude_cli בקובץ ה-rc של ה-shell שבשימוש בפועל (זהה אותו לפי $SHELL) כדי שיאמת מול סשן ה-claude CLI הקיים בלי API key. לאחר מכן הוסף ל-CLAUDE.md כלל קבוע: לפני התקנת כל סקיל או פלאגין חדש, הרץ עליו skillspector scan ואל תתקין אם הציון HIGH או CRITICAL.

מה קורה מאחורי הקלעים: הסורק מותקן ככלי עצמאי, מתחבר לחשבון הקלוד הקיים שלכם (בלי מפתח API ובלי עלות נוספת), והכלל שנכתב ל-CLAUDE.md גורם לקלוד לזכור את הבדיקה בכל שיחה עתידית — גם כשתשכחו לבקש.

הפרומפט רץ ב-Claude Code: אימות הריפו מול GitHub, זיהוי Git Bash לפי SHELL והתקנה
מדביקים — וקלוד יוצא לדרך: מאמת שהריפו אמיתי, מזהה את ה-shell ומתקין
סיכום הריצה ב-Claude Code: הותקן בהצלחה, ההגדרה נכנסה לקובץ ה-shell והכלל נוסף ל-CLAUDE.md
ובסוף הריצה: התקנה, הגדרת סביבה, אימות מול החשבון הקיים — והכלל הקבוע נכתב ל-CLAUDE.md

⚙️ אם אתם ב-Codex

אותו רעיון בדיוק, מותאם ל-Codex — הדביקו כמו שהוא:

התקן את SkillSpector של NVIDIA מ-https://github.com/NVIDIA/SkillSpector דרך uv tool install עם התוסף [mcp], וקבע SKILLSPECTOR_PROVIDER=codex_cli בקובץ ה-rc של ה-shell שבשימוש בפועל (זהה אותו לפי $SHELL) כדי שיאמת מול סשן ה-codex login הקיים בלי API key. לאחר מכן הוסף ל-AGENTS.md כלל קבוע: לפני התקנת כל סקיל או פלאגין חדש, הרץ עליו skillspector scan ואל תתקין אם הציון HIGH או CRITICAL.

הפרומפט רץ ב-Codex: מזהה את ה-shell, בודק התקנות קיימות ומגבה קבצים לפני שינוי
ככה זה נראה בפועל: מדביקים את הפרומפט, ו-Codex מתחיל לעבוד — מזהה את ה-shell, בודק מה כבר מותקן ומגבה את קובצי היעד
סיכום ההתקנה ב-Codex: זוהה PowerShell, ההגדרה נשמרה בפרופיל והכלל נוסף ל-AGENTS.md
סיום ההתקנה ב-Codex: זוהה PowerShell וההגדרה נשמרה בפרופיל המתאים, הכלל הקבוע נכתב ל-AGENTS.md, וההתקנה אומתה בסריקת בדיקה שעברה נקי
 

איך קוראים תוצאה

 

📊 מה תראו כשהסורק רץ

מעכשיו, כשתבקשו להתקין סקיל, הכלי יריץ קודם skillspector scan ותקבלו דוח קצר. ככה קוראים אותו:

מה מופיעמה זה אומרמה עושים
ציון נמוך, בלי ממצאים חמוריםהסקיל נקי לפי הבדיקהמתקינים
MEDIUMנמצא דפוס חשוד אך לא חד-משמעיקוראים את הממצא; אם לא ברור — שואלים בקבוצת המועדון
HIGH / CRITICALדפוס תקיפה מוכר: הוראות מוסתרות, שליחת מידע החוצה, עקיפת הגנותלא מתקינים. הכלל שהגדרתם גורם לכלי לסרב לבד

וככה זה נראה בפעם הראשונה שביקשנו להתקין סקיל אחרי ההגדרה — הדגמה אמיתית מהבדיקה שלנו, על סקיל בשם dream:

בקשת התקנת סקיל ב-Codex: הכלי מודיע שיסרוק קודם עם skillspector scan ויתקין רק אם החומרה נמוכה מ-HIGH
שלב 1: מבקשים להתקין סקיל — והכלי מודיע מעצמו שהוא סורק קודם, ומתקין רק אם החומרה נמוכה מ-HIGH. הכלל מ-AGENTS.md עובד
תוצאת הסריקה: MEDIUM — שער ההתקנה מאפשר להמשיך, עם הסבר הממצאים
שלב 2: התוצאה — MEDIUM. השער מאפשר להמשיך, אבל הכלי מסביר בדיוק מה נמצא ונוקט זהירות: מתקין בלי להריץ את הוראות ה-onboarding של הסקיל
הסקיל הותקן, הקבצים אומתו מול המקור לפי SHA-256
שלב 3: הותקן — כולל אימות שהקבצים זהים למקור לפי SHA-256. התקנה בעיניים פקוחות

⚠️

סורק הוא לא תעודת ביטוח
SkillSpector תופס דפוסי תקיפה מוכרים — אבל ציון נקי הוא לא ערובה מוחלטת. ההרגלים הבסיסיים עדיין חלים: מתקינים סקילים רק ממקורות מוכרים (המועדון, ריפו רשמי, יוצר שאתם סומכים עליו), ולא כל דבר שעף בקבוצת וואטסאפ. על שאר כללי הזהירות — במדריך הבטיחות והפרטיות.

✅ שורה תחתונה

כל התהליך בשלוש שורות:
  • מדביקים את הפרומפט המתאים לכלי שלכם — פעם אחת.

  • הכלי מתקין ומגדיר הכול לבד, כולל כלל קבוע בזיכרון שלו.

  • מעכשיו כל סקיל נבדק לפני התקנה — ו-HIGH או CRITICAL לא נכנסים אליכם למחשב.

זהו. מעכשיו הכלים שלכם יזכרו לבדוק כל סקיל לפני שאתם מתקינים אותו — ואתם ממשיכים להתקין בראש שקט. 🛡️ ואם עוד לא בניתם סקיל משלכם — מדריך הסקילים המקיף מחכה לכם.

תכנים קשורים

להצטרפות למועדון AI פרקטי ולגישה מלאה לכל הקורסים, המדריכים והסדנאות ›