67,453个Skill扫描完毕,结果让人意外——VirusTotal、静态分析、NVIDIA SkillSpector三家扫描器的结果几乎不重叠,Jaccard相似度最高只有10.4%。只有0.69%的Skill被三家同时标记。48.71%的Skill被SkillSpector标记有风险,但大部分是「可疑」而非「恶意」。
「传统恶意软件扫描是个相对已解决的问题。识别Agentic风险则不是。一个Skill可以声称在总结你的日志,同时偷偷把它们发到外部。」—— 这不是科幻,这是ClawHub每天在对抗的事。
📊 数据亮点:SkillSpector标记48.71%有风险,VirusTotal标记7.75%,静态分析标记6.57%。三方重叠仅468个Skill。数据集已开源。