לבדוק לפני שמתקינים: סורק האבטחה של NVIDIA לסקילים
מאת אשר מורגנשטרן · עודכן 19.8.2026
26.1% מהסקילים מכילים חולשות אבטחה. פרומפט אחד מתקין את SkillSpector של NVIDIA ב-Claude Code או ב-Codex — ומאז כל סקיל נבדק אוטומטית לפני התקנה.
מה תלמדו
- להתקין סורק אבטחה אוטומטי שבודק כל סקיל לפני התקנה
- להגדיר כלל קבוע שמונע התקנה של סקילים מסוכנים באופן אוטומטי
- לקרוא ולפרש דוח אבטחה של SkillSpector ולהחליט האם להתקין או לא
- להבין מה ההבדל בין ציון LOW
- MEDIUM
- HIGH ו-CRITICAL ואיך להגיב לכל אחד
- להפעיל הגנת אבטחה שעובדת לבד גם כשאתם שוכחים לבדוק
למי זה מתאים
- משתמשי Claude Code או Codex שמתקינים סקילים מהמועדון או מגיטהאב
- מפתחים שעובדים עם כלי AI וחוששים מסיכוני אבטחה
- אנשי IT ואבטחת מידע שמחפשים כלי בדיקה אוטומטי לסקילים
- כל מי שהתקין סקילים בעבר ולא בדק אותם לאבטחה
מה אפשר לעשות עם זה בפועל
- בדיקה אוטומטית של סקילים מהמועדון לפני התקנה
- סינון סקילים מסוכנים או זדוניים שמגיעים מהמלצות בקבוצות
- הגדרת חומת הגנה קבועה שמונעת התקנת סקילים עם דפוסי תקיפה
- קריאת דוח אבטחה והחלטה מושכלת לגבי סקיל עם ציון MEDIUM
- הגנה מפני הזרקת פרומפט
- גניבת מידע והוראות מוסתרות בסקילים
- שמירה על סביבת העבודה נקייה מקוד זדוני ללא צורך בידע אבטחה מעמיק
רמה: בינוני · זמן משוער: 12 דקות
לבדוק לפני שמתקינים: סורק האבטחה של NVIDIA לסקילים
אתם מתקינים סקילים — מהמועדון, מגיטהאב, מהמלצה בקבוצה. כל סקיל כזה הוא קובץ הוראות שהכלי שלכם מריץ באמון מלא. NVIDIA בדקה אלפי סקילים ומצאה ש-26.1% מכילים חולשות אבטחה, ו-5.2% נראים זדוניים בכוונה. במדריך הזה נתקין סורק שבודק כל סקיל לפני ההתקנה — בפרומפט אחד, פעם אחת, ומאז זה קורה אוטומטית.
הכלי הוא SkillSpector — פרויקט קוד פתוח רשמי של NVIDIA. הוא סורק סקיל (תיקייה, קובץ, ZIP או ריפו בגיטהאב) מול 69 דפוסי תקיפה מוכרים — הזרקת פרומפט, גניבת מידע, הוראות מוסתרות ועוד — ומחזיר ציון סיכון מ-0 עד 100 עם המלצה ברורה: בטוח להתקין או לא.

💡
ההתקנה
💻 אם אתם ב-Claude Code
פתחו את Claude Code, הדביקו את הפרומפט הבא כמו שהוא, ותנו לו לעבוד:
התקן את SkillSpector של NVIDIA מ-https://github.com/NVIDIA/SkillSpector דרך uv tool install עם התוסף [mcp], וקבע SKILLSPECTOR_PROVIDER=claude_cli בקובץ ה-rc של ה-shell שבשימוש בפועל (זהה אותו לפי $SHELL) כדי שיאמת מול סשן ה-claude CLI הקיים בלי API key. לאחר מכן הוסף ל-CLAUDE.md כלל קבוע: לפני התקנת כל סקיל או פלאגין חדש, הרץ עליו skillspector scan ואל תתקין אם הציון HIGH או CRITICAL.
מה קורה מאחורי הקלעים: הסורק מותקן ככלי עצמאי, מתחבר לחשבון הקלוד הקיים שלכם (בלי מפתח API ובלי עלות נוספת), והכלל שנכתב ל-CLAUDE.md גורם לקלוד לזכור את הבדיקה בכל שיחה עתידית — גם כשתשכחו לבקש.


⚙️ אם אתם ב-Codex
אותו רעיון בדיוק, מותאם ל-Codex — הדביקו כמו שהוא:
התקן את SkillSpector של NVIDIA מ-https://github.com/NVIDIA/SkillSpector דרך uv tool install עם התוסף [mcp], וקבע SKILLSPECTOR_PROVIDER=codex_cli בקובץ ה-rc של ה-shell שבשימוש בפועל (זהה אותו לפי $SHELL) כדי שיאמת מול סשן ה-codex login הקיים בלי API key. לאחר מכן הוסף ל-AGENTS.md כלל קבוע: לפני התקנת כל סקיל או פלאגין חדש, הרץ עליו skillspector scan ואל תתקין אם הציון HIGH או CRITICAL.


איך קוראים תוצאה
📊 מה תראו כשהסורק רץ
מעכשיו, כשתבקשו להתקין סקיל, הכלי יריץ קודם skillspector scan ותקבלו דוח קצר. ככה קוראים אותו:
| מה מופיע | מה זה אומר | מה עושים |
|---|---|---|
| ציון נמוך, בלי ממצאים חמורים | הסקיל נקי לפי הבדיקה | מתקינים |
| MEDIUM | נמצא דפוס חשוד אך לא חד-משמעי | קוראים את הממצא; אם לא ברור — שואלים בקבוצת המועדון |
| HIGH / CRITICAL | דפוס תקיפה מוכר: הוראות מוסתרות, שליחת מידע החוצה, עקיפת הגנות | לא מתקינים. הכלל שהגדרתם גורם לכלי לסרב לבד |
וככה זה נראה בפעם הראשונה שביקשנו להתקין סקיל אחרי ההגדרה — הדגמה אמיתית מהבדיקה שלנו, על סקיל בשם dream:



⚠️
✅ שורה תחתונה
מדביקים את הפרומפט המתאים לכלי שלכם — פעם אחת.
הכלי מתקין ומגדיר הכול לבד, כולל כלל קבוע בזיכרון שלו.
מעכשיו כל סקיל נבדק לפני התקנה — ו-HIGH או CRITICAL לא נכנסים אליכם למחשב.
זהו. מעכשיו הכלים שלכם יזכרו לבדוק כל סקיל לפני שאתם מתקינים אותו — ואתם ממשיכים להתקין בראש שקט. 🛡️ ואם עוד לא בניתם סקיל משלכם — מדריך הסקילים המקיף מחכה לכם.