1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | llm-security-semgrep-skills |
| 项目自述名称 | llm-security(收录于 semgrep/skills 合集仓库) |
| 作者/维护者 | Semgrep, Inc.(原创作者 Drew Dennison,@DrewDennison) |
| 来源链接 | https://github.com/semgrep/skills/tree/main/skills/llm-security |
| 许可证 | Semgrep Rules License v1.0(自定义许可,允许内部使用与修改,禁止再分发/转售;GitHub API 获取) |
| GitHub Stars | 248(合集仓库整体数据,非单技能专属,GitHub API 获取) |
| Forks | 28(同上,GitHub API 获取) |
| 最新版本 | 未见独立版本号;仓库整体自述 Beta,技能内 AGENTS.md 标注 “Version 1.0”(2026-04),来自 README 与 AGENTS.md |
| 安装方式 | npx skills add semgrep/skills(安装整个合集)或 npx skills add https://github.com/semgrep/skills --skill llm-security(仅安装本技能) |
2. 功能介绍与亮点
面向构建 LLM/RAG 应用的开发者,把 OWASP Top 10 for LLM Applications 2025 的十类风险转成 Agent 编码时可直接遵循的安全规则:
- 十类风险全覆盖:Prompt Injection、敏感信息泄露、模型供应链、数据/模型投毒、输出处理不当(Critical);越权代理、系统提示泄露、向量/嵌入弱点、误导信息、无限制资源消耗(High)
- 主动触发:检测到项目导入
openai、anthropic、langchain、llamaindex等库时自动介入,不需用户显式提问 - 每类风险附对应防护要点(如输入校验、最小权限、人工复核关卡),并关联 MITRE ATLAS、NIST AI RMF 等外部框架供深入参考
- 规则文件为纯 Markdown,无需额外工具即可阅读与复用
3. 适用场景
所属分类:安全与合规
适合正在开发聊天机器人、RAG 检索系统、带工具调用能力的 Agent、或任何调用 LLM API 的应用的开发者;尤其适合没有专职 AI 安全团队、需要一份可直接照做的检查清单的中小团队,可在编码或代码评审阶段用作主动安全把关。
4. 跨 Agent 兼容性
- Claude Code:✅ 原生——纯 Markdown SKILL.md + 规则文件,符合 Agent Skills 规范
- Codex:✅ 原生——仓库为每个技能生成专属 AGENTS.md 供 Codex 读取
- OpenClaw / Hermes Agent:❓ 未验证——公开材料未见相关说明
5. 推荐理由
把 OWASP 刚发布的 LLM 应用风险清单,转成开发者写 Agent/RAG 代码那一刻就会被提醒的安全护栏,而不是等应用上线后靠人工审计才发现问题;对没有专职 AI 安全人员的团队,相当于一份免费、可直接执行的 LLM 安全检查清单。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | Semgrep 为知名安全厂商官方出品;本技能已被至少 6 个独立 Agent Skills 目录/市场收录(含 mcpservers.org、playbooks.com、claudemarketplaces.com 等),第三方技术博客 BrightCoding 有专段落引用本技能规则;仓库星数(248)属整个合集、不代表本技能自身热度,且本技能自身提交记录(3 次内容相关提交)少于同仓库的旗舰技能 code-security |
| 可用性 | 9 | 一条命令安装,也可单独安装本技能;SKILL.md/README/规则文件文档完整,10 类风险均附具体防护要点;无付费依赖、无需 API key;内容最近一次实质更新约 3 个月前 |
| 安全性 | 9 | 纯 Markdown 规则文档,不执行 shell、不联网外发、不要求任何凭据;抓取内容未见可疑指令;作者信誉良好(Semgrep 官方),License 明确 |
| 综合 | 8.3 | 三项均值 |
安全检查清单
| 检查项 | 结果 |
|---|---|
| ①shell 命令执行 | 无 |
| ②运行时联网外发 | 无 |
| ③API key/凭据要求 | 无 |
| ④可疑指令(prompt injection) | 未见 |
| ⑤作者/组织信誉 | Semgrep 官方,信誉良好 |
| ⑥License 是否明确 | 明确,禁止再分发或转售 |
| ⑦最近维护时间 | 约 3 个月前有实质更新,在窗口边缘 |
7. 跟同类 Skills 相比的优势
| Skill | 定位 | 依赖 | 差异 |
|---|---|---|---|
| llm-security(本技能) | LLM/RAG 应用专项安全指南 | 无外部工具 | 聚焦 AI 应用层十类风险,覆盖面窄但针对性强 |
| code-security(同仓库) | 通用编码安全指南(OWASP Top 10 + 基础设施) | 无外部工具 | 覆盖 SQL 注入、XSS 等通用漏洞与 Terraform/K8s 配置安全,场景更广但不含 LLM 专项风险 |
| semgrep(同仓库) | 运行 Semgrep 静态扫描、写自定义规则 | 需装 Semgrep CLI | 事后扫描代码库,与本技能“编码时主动预防”互补 |
| llm-security-tools 类第三方技能(各 Agent Skills 市场常见) | 多为围绕单一 LLM 安全工具(如某扫描器)的操作指南 | 通常需装配套 CLI/服务 | 本技能不依赖任何外部工具,纯知识型指南可直接复制使用 |
8. 用户评价
- BrightCoding(独立技术博客,2026-05-10):文章专门引用本技能覆盖的风险类型,写道该技能“针对 Prompt Injection、敏感信息泄露、供应链攻击等 LLM 专项漏洞”提供防护指引,并特别指出其中“越权代理(excessive agency)防护”的设计能有效防止 LLM 擅自执行未授权操作;基调偏推广介绍,非中立评测。
该技能目前在第三方平台可查到的具名独立评价仅上述 1 条;另有多个 Agent Skills 目录/市场站点(如 mcpservers.org、playbooks.com)收录了本技能条目,但均为目录列表形式,未见具名评论内容。
9. 其他补充
同仓库还有 code-security、semgrep 两个姊妹技能,覆盖通用编码安全与本地扫描场景,可按需单独或组合安装(见第 7 章)。
10. 安装使用方式
# 安装整个 semgrep/skills 合集(含 code-security、llm-security、semgrep 三个技能)
npx skills add semgrep/skills
# 仅安装本技能
npx skills add https://github.com/semgrep/skills --skill llm-security
安装后无需重启,Agent 检测到项目中出现 LLM/RAG 相关代码模式(如导入 openai、anthropic、langchain 等库)时会自动参考本技能规则;也可直接复制 skills/llm-security/ 目录到本地 Skill 目录手动安装。
11. 注意事项
- 仓库整体自述为 Beta 阶段软件,规则封装格式仍可能迭代变化
- License 允许内部使用与修改,禁止对外再分发或作为服务提供
- OpenClaw、Hermes Agent 兼容性未获直接证据,使用前建议自行验证
- 提供的是安全指导原则与检查清单,不能替代真实的安全扫描工具、渗透测试或专业人工评审