SkillsScout
SECURITY-COMPLIANCE / 安全与合规

scan-secrets-gitguardian-agent-skills

收录日期 2026-07-19·来源仓库 ↗
受欢迎程度
6
可用程度与相关性
8
安全性
8
7.3SCOUT SCORE

1. 基本信息

项目 内容
名称 scan-secrets(GitGuardian Agent Skills 套件之一)
作者/维护者 GitGuardian SA(官方组织)
来源链接 https://github.com/GitGuardian/agent-skills/tree/main/skills/scan-secrets
许可证 MIT(GitHub API 获取)
GitHub Stars 4(GitHub API;该数字为整个 agent-skills 仓库整体,仓库内共打包 6 个技能,不代表 scan-secrets 单个技能自身热度)
Forks 2(GitHub API)
最新版本 v0.5.0,发布于 2026-07-06(GitHub Releases)
安装方式 Claude Code / Codex 插件市场一条命令;VS Code Copilot 命令面板;npx skills add(Cursor 等 50+ 客户端);Kiro Powers 面板

2. 功能介绍与亮点

scan-secrets 基于 GitGuardian 的 ggshield CLI,检测 700+ 类型的硬编码密钥(AWS 密钥、GitHub Token、数据库连接串、私钥、Stripe Key、Slack Webhook、JWT 等),覆盖范围包括:

亮点:

3. 适用场景

所属分类:安全与合规

4. 跨 Agent 兼容性

5. 推荐理由

密钥泄露检测领域的知名厂商 GitGuardian 官方出品并开源,把生产级的 ggshield 扫描能力与经过验证的修复方法论,直接封装成 Agent 可调用的技能;对“密钥是否已泄露”这类高敏感操作专门设计了防止明文进入对话上下文的交接协议,安全设计成熟度明显高于一般社区技能。

6. 评分

维度 分数 说明
受欢迎程度 6 GitGuardian 是密钥泄露检测领域的知名厂商,但该技能所在仓库创建仅约 2 个月,除官方发布公告与技术媒体转载外,独立第三方讨论尚有限
可用性 8 Claude Code / Codex 均一条命令安装,文档含完整参考文件(安装引导、修复方法论、平台通用说明),近两周内仍在持续发布迭代
安全性 8 见下方安全检查清单

安全检查清单

Shell 命令执行:调用本地 ggshield CLI 执行扫描,命令与参数在 SKILL.md 中逐条列出,范围限定为凭据扫描,未见越权系统操作 ② 联网外发:凭据有效性校验会连接 GitGuardian 云端服务,该行为是“密钥是否已在公开泄露库中出现”功能本身所必需,文档中已透明说明 ③ API Key/凭据存储:完整功能需要 GitGuardian 账号 Token(提供免费层);SKILL.md 明确禁止 Agent 直接读取本地凭据文件明文,仅允许用户在自己终端执行相关命令 ④ 可疑指令排查:抓取的 README 与多份 SKILL.md 中未发现要求执行未授权操作、访问无关文件或凭据的可疑文字;涉及全局/系统级改动(如安装全局钩子)均明确要求“先取得用户明确同意” ⑤ 作者信誉:GitGuardian SA,密钥安全领域知名厂商,GitHub 组织公开可查(903 关注者、36 个公开仓库) ⑥ License:MIT,清晰 ⑦ 最近维护:最新 Tag v0.5.0 发布于 2026-07-06,近两周内仍有提交记录

7. 跟同类 Skills 相比的优势

技能 定位 与 scan-secrets 的差异
sail-skill(pillar-labs) 面向 AI/Agent 系统自身的安全成熟度评估,内置 91 项风险目录,可生成 EU AI Act、ISO/IEC 42001 等合规检查清单 关注对象是“AI 系统的安全治理流程”,不扫描代码仓库里的硬编码密钥;License 为 CC BY-NC-SA(非商业性),企业商用场景需留意授权限制
rl-protect-skills(ReversingLabs) 面向开源依赖与第三方包的供应链风险扫描,检测恶意包、依赖漏洞与策略违规 关注对象是“引入的第三方依赖”而非“自身代码库里的硬编码密钥”,与 scan-secrets 是互补关系而非替代

三者分别覆盖“AI 系统治理合规”“第三方依赖供应链风险”“自身代码库硬编码密钥”三个不同风险面,可视团队实际需要组合使用。

8. 用户评价

该技能除 GitGuardian 官方博客发布公告及技术媒体转载报道外,目前在第三方平台尚无独立署名的用户评价。

9. 安装使用方式

安装后需另行安装并登录 ggshield CLI(免费 GitGuardian 账号即可),完成鉴权后在对话中提出扫描请求即会自动触发本技能,无需重启 Agent 客户端。

10. 注意事项