alexi.sh
Todos los artículosSeguridad del navegadorPrivacidad de redHerramientas de privacidadModelado de amenazasProgramación con IAHerramientas de dev

alexi.shLaboratorio de IA

ai-coding

NVIDIA publica un escáner de seguridad para skills de agentes IA. El agujero sigue ahí

PrivSec Lab4 min de lectura
Código fuente CSS desenfocado en una pantalla, con trazos azules y morados

SkillSpector lee una skill de agente antes de que la instales: 68 patrones en 17 categorías, más una pasada opcional con LLM. Qué comprueba, cómo ejecutarlo y por qué la investigación sobre evasión impide que sea tu único control.

NVIDIA ha publicado SkillSpector, un escáner de seguridad de código abierto que lee una skill de agente IA y te dice si instalarla es buena idea. El problema al que apunta es real: una skill es un paquete pequeño que un agente carga para ganar una capacidad, puede llevar scripts con acceso amplio a tu máquina, y un mercado de skills es una cadena de suministro de software. Para el cuadro general, consulta nuestra guía de seguridad de agentes IA.

La herramienta es realmente útil. Tampoco es, por diseño, una garantía. Las dos cosas merecen decirse con claridad.

Qué comprueba SkillSpector

El README describe 68 patrones de vulnerabilidad en 17 categorías: inyección de prompt, anti-rechazo, exfiltración de datos, escalada de privilegios, cadena de suministro, agencia excesiva, tratamiento de salidas, fuga del prompt de sistema, envenenamiento de memoria, abuso de herramientas, agente rebelde, abuso de disparadores, AST de comportamiento, seguimiento de taint, firmas YARA, mínimo privilegio MCP y envenenamiento de herramientas MCP. La primera pasada es estática: no se ejecuta nada. Un recorrido del AST marca construcciones como exec, eval, llamadas a subprocesos e importaciones dinámicas. Un rastreador de taint sigue variables de entorno y contenidos de ficheros hacia salidas de red. Reglas YARA reconocen firmas de malware conocidas.

Esa lista importa porque se ajusta a cómo fallan de verdad las skills. Inyección de prompt, fuga del prompt de sistema y envenenamiento de memoria no son vulnerabilidades de aplicación clásicas: existen porque lo que carga la skill es un modelo de lenguaje. Un escáner de código genérico se dejaría la mayoría.

Cómo ejecutarlo

Instalación y uso caben en un comando cada uno. El proyecto se publica bajo licencia Apache 2.0:

uv tool install git+https://github.com/NVIDIA/skillspector.git

skillspector scan ./my-skill/
skillspector scan ./SKILL.md
skillspector scan https://github.com/user/my-skill
skillspector scan ./my-skill.zip
skillspector scan ./my-skill/ --format json --output report.json
skillspector scan ./my-skill/ --no-llm

Acepta un directorio, un único SKILL.md, un archivo ZIP o una URL de Git, lo cual importa: puedes escanear una skill directamente desde su repositorio antes de que toque tu disco. La salida JSON lo hace utilizable en un pipeline y no solo en la terminal.

Un terminal mostrando la raíz de un sistema de ficheros Linux en verde y azul sobre negro: bin, boot, dev, etc, home, lib, proc, root, sbin, tmp, usr, var

La segunda pasada, opcional

Hay una segunda pasada, más lenta, desactivada hasta que la configuras. Necesita un endpoint compatible con OpenAI y una clave, ajustados con SKILLSPECTOR_PROVIDER (que por defecto apunta al endpoint propio de NVIDIA) y opcionalmente SKILLSPECTOR_MODEL. Conectada, un modelo de lenguaje lee el código marcado en contexto, descarta falsos positivos y escribe una explicación accionable. El README sitúa la precisión resultante en torno al 87 %.

Lee ese número con cuidado. Un 87 % de precisión habla de falsos positivos, no de exhaustividad. Dice que la mayor parte de lo que la herramienta reporta es real. No dice nada de lo que se le escapó.

Por qué un escáner no puede ser toda la respuesta

Aquí cuentan nuestros propios artículos. En julio cubrimos SkillCloak, un marco de evasión que preserva la carga útil: mantiene intacto el comportamiento de una skill maliciosa cambiando su aspecto ante un escáner. Sobre ocho escáneres y 1.613 skills maliciosas observadas en circulación, el empaquetado autoextraíble eludió todos los escáneres por encima del 90 %, y la ofuscación estructural superó el 80 % en la mayoría de escáneres estáticos. El detalle está en las skills de agentes IA son una nueva cadena de suministro de malware.

SkillSpector es un escáner estático con una pasada semántica opcional. Es mejor que la mayoría, y sus categorías propias de MCP indican que el equipo sabe dónde está el riesgo actual. Pero la clase de ataque que demostró SkillCloak es exactamente la que derrota el análisis en el momento de la instalación: la carga útil todavía no está ahí cuando escaneas, y se reconstruye cuando el agente se ejecuta.

Dónde encaja igualmente

Un escáner evadible no es un escáner inútil. Encarece el ataque y atrapa a la mayoría descuidada, que es casi todo lo que circula de verdad. El sitio sensato para SkillSpector es un pipeline: escanear cada skill antes de que entre en tu entorno, hacer fallar el build con hallazgos de severidad alta, guardar los informes JSON.

Lo que no sustituye es la parte de ejecución. Dale a una skill el mínimo acceso que necesite, ejecútala donde no pueda alcanzar tus credenciales ni todo tu sistema de ficheros, y observa lo que hace en lugar de a qué se parece.

La conclusión honesta

Que un actor grande publique un escáner de código abierto para skills de agentes es buena señal: el problema de cadena de suministro se está tratando como real y no como teórico. Úsalo, mételo en CI, lee su JSON.

Simplemente no dejes que se convierta en lo único que hay entre una skill no fiable y tu máquina. La investigación publicada sobre evasión es clara: el análisis en el momento de instalar es la capa que los atacantes ya han aprendido a sortear. Para elegir de entrada herramientas sobre las que puedas razonar, nuestro panorama de mejores LLM para programar 2026 es un punto de partida.

Photo: Pixabay (source)

También disponible en

FAQ

¿Qué es SkillSpector?
Un escáner de seguridad de código abierto publicado por NVIDIA para skills de agentes IA, bajo licencia Apache 2.0. Lo apuntas a una skill y devuelve hallazgos, una puntuación de riesgo y recomendaciones antes de instalar. Acepta un directorio, un único SKILL.md, un archivo ZIP o una URL de Git.
¿Qué detecta de verdad?
El README indica 68 patrones de vulnerabilidad repartidos en 17 categorías, entre ellas inyección de prompt, exfiltración de datos, escalada de privilegios, cadena de suministro, agencia excesiva, fuga del prompt de sistema, envenenamiento de memoria, abuso de herramientas, seguimiento de taint, firmas YARA y envenenamiento de herramientas MCP. La primera pasada es análisis estático: no se ejecuta nada.
¿Hace falta un LLM o una clave de API?
No. La pasada con LLM es opcional y está desactivada mientras no la configures mediante SKILLSPECTOR_PROVIDER, que apunta por defecto al endpoint de NVIDIA y puede dirigirse a otros proveedores. Sin ella el escáner ejecuta igualmente sus comprobaciones estáticas, y `--no-llm` desactiva la pasada de forma explícita.
¿Basta un escáner para que las skills sean seguras?
No, y esto es lo importante. La investigación sobre SkillCloak mostró que un marco de evasión que preserva la carga útil eludió todos los escáneres probados por encima del 90 % con empaquetado autoextraíble. Un escáner encarece el ataque; no elimina la necesidad de mínimo privilegio, aislamiento y comprobaciones de comportamiento en ejecución.