SkillSpector 是什么?NVIDIA Agent Skills 安全扫描工具介绍
2026-07-27 3429136
2026-07-27 0
搜「SkillSpector 怎么安装」的朋友,先别急着直接抄旧博客里的 pip install 命令哈。现在官方仓库更推荐的快捷安装方式,是用 uv tool 直接从 NVIDIA 的 GitHub 仓库装;项目要求 Python 版本得在 3.12 到 3.14 之间。动手前先确认你电脑上已经装了 Git、Python 和 uv,再开终端操作就好。

uv tool install git+https://github.com/NVIDIA/skillspector.git
skillspector --help
之后要升级的话,跑一下 uv tool update skillspector 就行,升完可以再看下版本和帮助页确认下。要是你需要把扫描器当 MCP 服务用,就把安装命令换成 uv tool install 'skillspector[mcp] @ git+https://github.com/NVIDIA/skillspector.git'。要是终端提示找不到命令,先照着 uv 给的 PATH 配置提示走一遍,再重新开终端就ok。
git clone https://github.com/NVIDIA/skillspector.git 把代码仓库拉到本地。uv venv .venv 创建虚拟环境,再把环境激活。make install 就行,所有依赖只会装在这个虚拟环境里。
skillspector scan ./my-skill/ --no-llm
skillspector scan ./my-skill/ --format markdown --output reports/scan.md
要是能看到风险分数、扫描发现项和对应的处置建议,或者在 reports/scan.md 里找到生成的报告,就说明基础的扫描链路是通的。静态扫描不需要模型密钥;如果要开语义分析,再按你选的服务商配置对应的环境变量就行,密钥只存在本机环境里,千万别写到 Skill 文件里哈。
明明都装成功了,终端却提示 skillspector: command not found,一般都是 uv 的工具目录没加到 PATH 里,不是扫描器本身的问题。先照着 uv 的提示刷新下 PATH,再关掉当前终端重开就好。要是扫描 Git URL 时失败,可以先用 Git 把仓库克隆到本地,再扫本地目录,这样核对具体文件也方便。
要是语义分析报模型或者鉴权错误,千万别把真实密钥贴到报错截图里啊。先切回 --no-llm 模式验证下静态链路通不通,再检查下服务商名称对不对、环境变量是不是只在当前终端生效。静态模式能查出很多确定性的风险,但没法给出完整的语义判断,这两种结果可不能混在一起当成同一次扫描的结论哦。
skillspector --help 命令能正常返回信息;--no-llm 模式,确认好数据边界;