Escanear una Skill de agente IA
Analiza una skill antes de instalarla: prompt injection, instrucciones ocultas y exfiltración.
Pega el contenido de un SKILL.md para analizarlo al instante.
El contenido pegado, de la carpeta o del .zip nunca sale de tu navegador — el análisis de reglas es 100% local.
Todavía no hay nada que analizar
Pega un SKILL.md, suelta una carpeta/.zip, o pega la URL de un repo de GitHub para empezar.
¿Cómo saber si una Skill de agente IA es segura antes de instalarla?
Pega el contenido de un SKILL.md, suelta la carpeta o el .zip de la skill, o pega la URL de un repositorio público de GitHub, y en segundos verás cada patrón de riesgo resaltado directamente sobre el texto, con la línea exacta y una explicación. El motor está inspirado en NVIDIA SkillSpector y Cisco Skill Scanner (ambos Apache-2.0) y cubre trece categorías: inyección de prompts, exfiltración de datos, escalada de privilegios, envenenamiento de memoria, persistencia, fuga del system prompt, espionaje entre agentes, agencia excesiva, SSRF, manejo inseguro de la salida, Unicode oculto y triggers engañosos. Si hay package.json o requirements.txt, consulta sus dependencias contra OSV.dev. El análisis es léxico (regex sobre texto, sin ejecutar nada) y ocurre en tu navegador, salvo al traer un repo de GitHub, que necesita red para leer sus archivos. Que no aparezca nada no significa que la skill sea segura: es defensa en profundidad, no un sandbox. Gratis, sin registro y 100% local.
Cómo usar Escanear una Skill de agente IA
- Elige cómo traer la skill: pega el contenido de SKILL.md, suelta la carpeta o el .zip completo, o pega la URL de un repositorio público de GitHub.
- El motor de reglas analiza cada archivo de texto y clasifica los hallazgos por severidad (crítico, alto, medio, bajo), con su categoría y la línea exacta.
- Elige un archivo de la lista para ver su contenido con cada coincidencia resaltada en el propio texto, incluidos los caracteres invisibles mostrados como «U+200B».
- Revisa la explicación de cada hallazgo y copia el informe si necesitas documentar la revisión antes de decidir si instalas la skill.
Casos de uso comunes
Revisar una skill antes de instalarla desde un repositorio desconocido
Antes de darle a un agente de IA acceso de ejecución a instrucciones que no escribiste tú, pega la URL del repositorio de GitHub o el SKILL.md y revisa si contiene instrucciones para ignorar el system prompt, exfiltrar datos o persistirse en tu sistema.
Auditar las skills que ya tienes instaladas en Claude, Codex o Gemini
Suelta la carpeta de skills que ya usas a diario para comprobar si alguna referencia el directorio de configuración de otro agente, un archivo de configuración MCP, o intenta enumerar todas las demás skills instaladas.
Comprobar un SKILL.md que te compartieron por Slack o Discord antes de copiarlo
Pega el texto directamente en el escáner para detectar instrucciones ocultas en comentarios HTML, bloques en base64 o caracteres Unicode invisibles que no se ven al leer el mensaje, pero que el modelo sí procesaría.
Verificar las dependencias antes de confiar en el package.json o requirements.txt de una skill
Si la skill trae un manifiesto de dependencias, cada paquete y versión se contrasta con la base pública de vulnerabilidades de OSV.dev para avisarte si alguna tiene un CVE conocido.
Revisión de seguridad antes de publicar tu propia skill para que otros la instalen
Escanea tu propia skill antes de compartirla para confirmar que ningún fragmento de depuración, comentario olvidado o carácter invisible quedó dentro del archivo final.
Preguntas frecuentes
¿Es seguro pegar o subir el contenido de una skill que no conozco?
Sí, para pegar texto o subir una carpeta/.zip: el análisis de reglas se ejecuta completamente en tu navegador, sin ninguna llamada de red — puedes comprobarlo abriendo el panel Network de las DevTools. La excepción es traer un repositorio por URL, que sí pide el árbol de archivos y el contenido a la API pública de GitHub, y si hay un manifiesto de dependencias, el nombre y la versión de cada paquete (nunca el código) se consultan contra la API de OSV.dev.
¿Qué patrones detecta el escáner?
Trece categorías de riesgo: inyección de prompts (incluidos jailbreaks conocidos como DAN), exfiltración de datos hacia destinos externos, escalada de privilegios, envenenamiento de memoria persistente, comportamiento de agente que intenta persistirse solo (crontab, .bashrc, systemd), fuga del system prompt, espionaje de la configuración de otros agentes de IA, agencia excesiva sin confirmación humana, SSRF hacia IPs de metadatos de nube o red interna, manejo inseguro de la salida del modelo, Unicode oculto, instrucciones escondidas en comentarios o base64, y triggers o descripciones engañosas.
Si no aparece ningún hallazgo, ¿significa que la skill es segura de instalar?
No. El ruleset cubre patrones conocidos y documentados de abuso, pero una skill maliciosa bien diseñada puede evitarlos todos. Trátalo como una primera capa de defensa en profundidad, no como una certificación de seguridad — sigue aplicando el mismo criterio que aplicarías antes de ejecutar cualquier código de origen desconocido.
¿El escáner ejecuta o interpreta el código de la skill como lo haría un agente real?
No. Es un análisis puramente léxico: expresiones regulares sobre el texto de cada archivo, sin parsear un AST de Python ni ejecutar absolutamente nada. No sustituye una revisión de código real ni un sandbox de ejecución antes de dar permisos amplios a una skill.
¿Por qué necesita conexión a internet si soltar la carpeta es local?
Solo el modo de repositorio de GitHub necesita red, porque tiene que pedirle a la API de GitHub el listado de archivos y su contenido. Si prefieres mantener todo local, descarga el repositorio como .zip y súbelo con la opción de carpeta/.zip en vez de pegar la URL.
¿Qué pasa si la skill tiene muchos archivos o es muy grande?
Al subir una carpeta o .zip, se analizan hasta 200 archivos de texto o 5 MB de contenido, lo que se alcance primero; el resto se ignora y se avisa en pantalla. Al traer un repositorio de GitHub, un repo muy grande puede truncar el listado, y la API sin autenticar de GitHub limita a 60 peticiones por hora por dirección IP.