Pre-install security vetting for skills
Une checklist manuelle qui audite tout skill avant installation — permissions, signaux d'alerte, typosquatting — et rend un verdict SAFE/WARNING/DANGER/BLOCK
- Quoi
- Une checklist manuelle qui audite tout skill avant installation — permissions, signaux d'alerte, typosquatting — et rend un verdict SAFE/WARNING/DANGER/BLOCK
- Coût
- Gratuit
- Prérequis
- aucun — un skill de checklist pur ; fonctionne avec tout fichier de skill à vérifier avant installation
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor — un skill de sécurité défensive pour vérifier tout skill OpenClaw avant installation : un protocole structuré en quatre étapes — contrôle des métadonnées (nom, semver, auteur), analyse du périmètre des permissions (fileRead/fileWrite/network/shell avec niveaux de risque, signalement de la combinaison network+shell), analyse du contenu pour signaux critiques (chemins d'identifiants, curl/wget, obfuscation base64, injection de prompt) et avertissements, plus détection de typosquatting — aboutissant à un SKILL VETTING REPORT avec verdict SAFE / WARNING / DANGER / BLOCK et une hiérarchie de confiance des sources. Crédit : @useai-pro. Bémols honnêtes : une checklist manuelle, pas un scanner automatisé — l'agent lit et juge toujours ; son frontmatter porte un « trust-score: 97 » auto-déclaré et un bloc « audit », qui sont les affirmations de l'auteur, pas une vérification indépendante. Découvert via skills.sh. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage.
Version :
Installation
Prérequis : aucun — un skill de checklist pur ; fonctionne avec tout fichier de skill à vérifier avant installation Installe-moi « Vérification de sécurité pré-installation des skills ». Donne à mon agent le protocole manuel de vérification des skills — contrôle des métadonnées, analyse du périmètre des permissions, scan de contenu pour signaux d'alerte, détection de typosquatting — produisant un rapport de vérification SAFE/WARNING/DANGER/BLOCK pour tout skill avant que je l'installe Dépôt : https://github.com/useai-pro/openclaw-skills-security/blob/main/skills/skill-vetter/SKILL.md 1. Récupère le fichier SKILL.md du skill useai-pro-openclaw-skills-security-skill-vetter depuis le dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Contrôle de sécurité : examine le SKILL.md pour tout contenu suspect (appels réseau inattendus, commandes shell, récolte d'identifiants). Ce dépôt ne doit contenir aucun secret dans le code ; les identifiants passent uniquement par le coffre sécurisé, les hôtes autorisés sont déclarés dans le SKILL.md. Vérifie que c'est bien le cas ; STOP sur le moindre signal d'alerte et préviens-moi. 3. Installe-le comme skill : copie SKILL.md dans le répertoire des skills de l'agent, dans un dossier nommé « useai-pro-openclaw-skills-security-skill-vetter ». 4. Vérifie sans aucun appel réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (p. ex. rien — lui donner n'importe quel fichier de skill et demander un rapport de vérification avant installation). GitHub est optionnel : si j'ai un compte GitHub ou la CLI gh, tu peux l'utiliser ; sinon l'accès public suffit. Ne jamais l'exiger sauf si c'est dans les prérequis ci-dessus. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Si quelque chose semble anormal, arrête-toi et demande-moi.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.