Kostenlose Claude-Fähigkeit scannt andere Fähigkeiten auf Sicherheitsrisiken

Ein Entwickler hat eine kostenlose Claude-Fähigkeit erstellt, die die Sicherheit anderer Claude-Fähigkeiten überprüft. Das Tool befasst sich mit Bedenken bezüglich des Sicherheitsüberprüfungssystems für von der Community erstellte Fähigkeiten, was der Entwickler mit den Anfängen der Open-Source-Paketsicherheit vergleicht.
Was die Fähigkeit tut
Die Fähigkeit untersucht Claude-Fähigkeiten vor der Nutzung durch:
- Überprüfung des Fähigkeitencodes auf potenziell bösartiges Verhalten
- Begutachtung des Repositories mit einem Scorecard-Ansatz, um grundlegende Sicherheitssignale sichtbar zu machen
Der Entwickler hat das Projekt speziell für Claude erstellt, um bei der Frage zu helfen: „Sieht diese Claude-Fähigkeit vernünftigerweise sicher aus?“
Entwicklungsprozess
Claude unterstützte Teile der Entwicklung, einschließlich:
- Gestaltung des Arbeitsablaufs
- Verfeinerung der Prüfungen
- Beschleunigung der Umsetzung
Verfügbarkeit und Feedback
Das Tool kann kostenlos getestet werden unter: https://github.com/CloudSecurityPartners/skills
Der Entwickler sucht Feedback von Personen, die Claude-Fähigkeiten erstellen oder nutzen, insbesondere zu den nützlichsten Sicherheitsprüfungen.
📖 Read the full source: r/ClaudeAI
👀 Siehe auch

AI-Auditor zkAO entdeckt kritischen Soundness-Fehler in der zkVM-Gastbibliothek von OpenVM
Der KI-Auditor zkao von ZK/SEC hat einen kritischen Soundness-Bug in der Pairing-Bibliothek von OpenVM gefunden, der es einem böswilligen Prover ermöglicht, Pairing-Gleichheiten zu fälschen. Behoben in OpenVM 1.6.0 (CVE-2026-46669).

Sicherheits-Benchmark: 10 LLMs mit 211 adversarischen Angriffen getestet
Ein Sicherheitsforscher testete 10 LLMs mit 211 adversarischen Angriffen und stellte fest, dass die Extraktionsresistenz durchschnittlich bei 85 % liegt, während die Injektionsresistenz nur durchschnittlich 46,2 % beträgt. Jedes Modell versagte bei Delimiter-, Distraktor- und Style-Injection-Angriffen vollständig.

Werkzeugautoritätsinjektion in LLM-Agenten: Wenn Werkzeugausgaben die Systemabsicht überschreiben
Ein Forscher demonstriert 'Tool Authority Injection' in einem lokalen LLM-Agenten-Labor und zeigt, wie vertrauenswürdige Tool-Ausgaben auf Policy-Ebene autorisiert werden können, wodurch das Agentenverhalten stillschweigend geändert wird, während Sandbox und Dateizugriff sicher bleiben.

Schwedens E-Government-Plattform-Quellcode durch kompromittierte CGI-Infrastruktur geleakt
Der vollständige Quellcode der schwedischen E-Government-Plattform wurde von der Bedrohungsakteurin ByteToBreach geleakt, nachdem die Infrastruktur von CGI Sverige AB kompromittiert wurde. Der Leak umfasst Mitarbeiterdatenbanken, API-Dokumentensigniersysteme, Jenkins-SSH-Zugangsdaten und RCE-Test-Endpunkte.