無料のClaudeスキルが他のスキルのセキュリティリスクをスキャンします

開発者が、他のClaudeスキルのセキュリティをレビューする無料のClaudeスキルを作成しました。このツールは、コミュニティで作成されたスキルのセキュリティレビューエコシステムに関する懸念に対処しており、開発者はこれをオープンソースパッケージセキュリティの初期段階に例えています。
スキルの機能
このスキルは、Claudeスキルを使用する前に以下の方法で検査します:
- スキルコードの悪意のある動作の可能性をチェック
- 基本的なセキュリティシグナルを表面化するスコアカード形式のアプローチでリポジトリをレビュー
開発者は、特にClaude向けにこのプロジェクトを構築し、「このClaudeスキルは使用しても安全に見えるか?」という質問に答えるのを支援します。
開発プロセス
Claudeは開発の一部を支援し、以下を含みます:
- ワークフローの形成
- チェック項目の洗練
- 実装の迅速化
利用可能性とフィードバック
このツールは無料で試用できます:https://github.com/CloudSecurityPartners/skills
開発者は、Claudeスキルを構築または使用している人々からのフィードバックを求めており、特にどのセキュリティチェックが最も有用かについての意見を募集しています。
📖 全文を読む: r/ClaudeAI
👀 See Also

スウェーデンの電子政府プラットフォームのソースコードが、侵害されたCGIインフラを通じて流出
脅威アクターのByteToBreachが、CGI Sverige ABのインフラを侵害した後、スウェーデンの電子政府プラットフォームの完全なソースコードを漏洩させました。この漏洩には、スタッフデータベース、API文書署名システム、Jenkins SSH認証情報、およびRCEテストエンドポイントが含まれています。

ClawSecure:OpenClawエコシステム向けセキュリティプラットフォーム、3層監査とリアルタイム監視を搭載
ClawSecureは、OpenClaw専用のセキュリティプラットフォームで、3層のセキュリティ監査、12時間ごとのSHA-256ハッシュ追跡によるリアルタイム監視、完全なOWASP ASIカバレッジを提供します。3,000以上の人気スキルを監査済みで、登録不要で無料で利用できます。

悪意のあるPyTorch Lightningパッケージが認証情報を窃取し、npmパッケージにワーム感染
PyPIパッケージ「lightning」のバージョン2.6.2および2.6.3には、認証情報、トークン、クラウドシークレットを盗み、JavaScriptペイロードを注入してnpmパッケージに拡散する、Shai-Huludをテーマにしたマルウェアが含まれています。

OpenClawにおけるプライバシー懸念:スキル、SOUL MD、エージェント通信
開発者がOpenClawのアーキテクチャについてプライバシー上の懸念を提起。具体的には、スキルが機密データに無制限にアクセスできること、SOUL MDが書き込み可能であること、エージェントがフィルターなしで情報を共有することなどが指摘されています。