NVIDIA ha publicado SkillSpector, un escáner de seguridad de código abierto que lee una skill de agente IA y te dice si instalarla es buena idea. El problema al que apunta es real: una skill es un paquete pequeño que un agente carga para ganar una capacidad, puede llevar scripts con acceso amplio a tu máquina, y un mercado de skills es una cadena de suministro de software. Para el cuadro general, consulta nuestra guía de seguridad de agentes IA.
La herramienta es realmente útil. Tampoco es, por diseño, una garantía. Las dos cosas merecen decirse con claridad.
Qué comprueba SkillSpector
El README describe 68 patrones de vulnerabilidad en 17 categorías: inyección de prompt, anti-rechazo, exfiltración de datos, escalada de privilegios, cadena de suministro, agencia excesiva, tratamiento de salidas, fuga del prompt de sistema, envenenamiento de memoria, abuso de herramientas, agente rebelde, abuso de disparadores, AST de comportamiento, seguimiento de taint, firmas YARA, mínimo privilegio MCP y envenenamiento de herramientas MCP. La primera pasada es estática: no se ejecuta nada. Un recorrido del AST marca construcciones como exec, eval, llamadas a subprocesos e importaciones dinámicas. Un rastreador de taint sigue variables de entorno y contenidos de ficheros hacia salidas de red. Reglas YARA reconocen firmas de malware conocidas.
Esa lista importa porque se ajusta a cómo fallan de verdad las skills. Inyección de prompt, fuga del prompt de sistema y envenenamiento de memoria no son vulnerabilidades de aplicación clásicas: existen porque lo que carga la skill es un modelo de lenguaje. Un escáner de código genérico se dejaría la mayoría.
Cómo ejecutarlo
Instalación y uso caben en un comando cada uno. El proyecto se publica bajo licencia Apache 2.0:
uv tool install git+https://github.com/NVIDIA/skillspector.git
skillspector scan ./my-skill/
skillspector scan ./SKILL.md
skillspector scan https://github.com/user/my-skill
skillspector scan ./my-skill.zip
skillspector scan ./my-skill/ --format json --output report.json
skillspector scan ./my-skill/ --no-llm
Acepta un directorio, un único SKILL.md, un archivo ZIP o una URL de Git, lo cual importa: puedes escanear una skill directamente desde su repositorio antes de que toque tu disco. La salida JSON lo hace utilizable en un pipeline y no solo en la terminal.

La segunda pasada, opcional
Hay una segunda pasada, más lenta, desactivada hasta que la configuras. Necesita un endpoint compatible con OpenAI y una clave, ajustados con SKILLSPECTOR_PROVIDER (que por defecto apunta al endpoint propio de NVIDIA) y opcionalmente SKILLSPECTOR_MODEL. Conectada, un modelo de lenguaje lee el código marcado en contexto, descarta falsos positivos y escribe una explicación accionable. El README sitúa la precisión resultante en torno al 87 %.
Lee ese número con cuidado. Un 87 % de precisión habla de falsos positivos, no de exhaustividad. Dice que la mayor parte de lo que la herramienta reporta es real. No dice nada de lo que se le escapó.
Por qué un escáner no puede ser toda la respuesta
Aquí cuentan nuestros propios artículos. En julio cubrimos SkillCloak, un marco de evasión que preserva la carga útil: mantiene intacto el comportamiento de una skill maliciosa cambiando su aspecto ante un escáner. Sobre ocho escáneres y 1.613 skills maliciosas observadas en circulación, el empaquetado autoextraíble eludió todos los escáneres por encima del 90 %, y la ofuscación estructural superó el 80 % en la mayoría de escáneres estáticos. El detalle está en las skills de agentes IA son una nueva cadena de suministro de malware.
SkillSpector es un escáner estático con una pasada semántica opcional. Es mejor que la mayoría, y sus categorías propias de MCP indican que el equipo sabe dónde está el riesgo actual. Pero la clase de ataque que demostró SkillCloak es exactamente la que derrota el análisis en el momento de la instalación: la carga útil todavía no está ahí cuando escaneas, y se reconstruye cuando el agente se ejecuta.
Dónde encaja igualmente
Un escáner evadible no es un escáner inútil. Encarece el ataque y atrapa a la mayoría descuidada, que es casi todo lo que circula de verdad. El sitio sensato para SkillSpector es un pipeline: escanear cada skill antes de que entre en tu entorno, hacer fallar el build con hallazgos de severidad alta, guardar los informes JSON.
Lo que no sustituye es la parte de ejecución. Dale a una skill el mínimo acceso que necesite, ejecútala donde no pueda alcanzar tus credenciales ni todo tu sistema de ficheros, y observa lo que hace en lugar de a qué se parece.
La conclusión honesta
Que un actor grande publique un escáner de código abierto para skills de agentes es buena señal: el problema de cadena de suministro se está tratando como real y no como teórico. Úsalo, mételo en CI, lee su JSON.
Simplemente no dejes que se convierta en lo único que hay entre una skill no fiable y tu máquina. La investigación publicada sobre evasión es clara: el análisis en el momento de instalar es la capa que los atacantes ya han aprendido a sortear. Para elegir de entrada herramientas sobre las que puedas razonar, nuestro panorama de mejores LLM para programar 2026 es un punto de partida.


