무슨 일이 있었나
NVIDIA는 SkillSpector (2026년 9월 8일, Apache 2.0)를 공개했습니다. Claude Code, Codex CLI, Gemini CLI 및 MCP 스킬의 취약점, 악성 패턴, 프롬프트 인젝션, 데이터 유출 및 공급망 위험을 설치 전에 감지하는 오픈소스 스캐너입니다. 이는 스킬을 스캔, 평가 및 서명한 후 카탈로그 게시 전에 실행하는 NVIDIA의 'Verified Skills' 파이프라인을 지원하며, 스킬의 26.1%이 취약점을 포함하고 5.2%가 악의적 의도를 보인다는 연구를 인용합니다.
왜 중요한가
에이전트 '스킬'은 npm/PyPI 패키지와 유사한 새로운 대부분 검증되지 않은 공급망 표면입니다. 주요 AI 인프라 공급업체가 무료 스캐너와 서명 파이프라인을 제공하는 것은 다른 에이전트 스킬 마켓플레이스 (예: OpenClaw가 이미 통합 중)가 채택하는 참조 아키텍처를 설정합니다.
적용 범위
Claude Code/Codex/Gemini CLI 스킬 또는 MCP 도구를 구축하거나 배포하는 팀은 지금 SkillSpector를 CI/설치 시간 게이트에 통합해야 합니다.