SkillsScout
SECURITY-COMPLIANCE / 安全与合规

check-hmsl-gitguardian-agent-skills

收录日期 2026-08-17·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
9
安全性
10
8.7SCOUT SCORE

1. 基本信息

项目 内容
名称 check-hmsl(GitGuardian Agent Skills 套件之一)
作者/维护者 GitGuardian SA(官方组织)
来源链接 https://github.com/GitGuardian/agent-skills/tree/main/skills/check-hmsl
许可证 MIT(GitHub API 获取)
GitHub Stars 4(GitHub API;该数字为整个 agent-skills 仓库整体,仓库内共打包 6 个技能,不代表 check-hmsl 单个技能自身热度)
Forks 2(GitHub API)
最新版本 v0.5.0,发布于 2026-07-06(GitHub Releases,SKILL.md 元数据同步标注)
安装方式 Claude Code / Codex 插件市场一条命令;VS Code Copilot 命令面板;npx skills add(Cursor 等 50+ 客户端);Kiro Powers 面板

2. 功能介绍与亮点

check-hmsl 基于 GitGuardian 的 ggshield CLI,对接其公开的 HasMySecretLeaked(HMSL)哈希查询服务,用来核对已经拿在手里的凭据是否曾出现在公开渠道的密钥泄露记录中——例如离职同事留下的 .env、Slack 里贴过的一段 Token、可能被入侵系统上的凭据清单,或是一整份 HashiCorp Vault 凭据库存的批量核对。

最大的亮点是它对“密钥不能进入 AI 对话上下文”这件事的处理方式:

3. 适用场景

所属分类:安全与合规

4. 跨 Agent 兼容性

5. 推荐理由

密钥泄露检测领域的知名厂商 GitGuardian 官方出品,把“核对已知凭据是否已公开泄露”这个高敏感操作设计成了结构上不可能把明文带进 AI 对话上下文的交接协议——Agent 只准备命令、用户本机执行、返回结果强制脱敏,这种把安全边界写进技能执行模型本身、而不是仅靠一句“请注意保密”提醒的做法,在同类技能中并不常见。

6. 评分

维度 分数 说明
受欢迎程度 7 GitGuardian 官方出品,是密钥泄露检测领域的知名厂商(GitHub 组织 920 关注者、36 个公开仓库);技能所在仓库星数体量小、发布约两个月,暂未见针对该子技能本身的独立第三方评价
可用性 9 匿名模式零配置即可试用,认证模式仅需标准 ggshield auth login;文档含完整分步指引、故障排查与共享参考文件;仓库近一个半月内仍在持续发版(v0.5.0),维护活跃
安全性 10 见下方安全检查清单

安全检查清单

Shell 命令执行:Agent 本身不执行任何命令,仅生成命令文本交给用户在自己终端运行,SKILL.md 明确列出 Agent 被禁止调用的具体命令清单 ② 联网外发:Agent 侧零联网;唯一的网络请求发生在用户本机运行 ggshield 时,且只发送凭据的哈希前缀而非明文,协议设计公开可审计 ③ API Key/凭据存储:匿名模式无需任何凭据;认证模式复用 ggshield 标准 OAuth 登录,凭据由用户自己的终端会话持有,技能本身不接触也不存储 ④ 可疑指令排查:抓取的 SKILL.md 全文未见任何要求 Agent 顺带提及、推广第三方产品或执行任务无关操作的文字 ⑤ 作者信誉:GitGuardian SA,密钥安全领域知名厂商,GitHub 组织公开可查(920 关注者、36 个公开仓库) ⑥ License:MIT,清晰 ⑦ 最近维护:最新 Tag v0.5.0 发布于 2026-07-06,距今约一个半月,仓库仍在持续迭代

7. 跟同类 Skills 相比的优势

技能 定位 与 check-hmsl 的差异
scan-secrets(GitGuardian,同仓库) 扫描代码、Git 历史、Docker 镜像里未知的硬编码密钥 面向“找出代码里藏着什么”,而 check-hmsl 面向“已经拿在手上的凭据是否公开泄露过”,两者是发现与核验的前后接力关系
secret-scanning(github/awesome-copilot) 指导用户在 GitHub 仓库/组织层面开启官方 Secret Scanning 与 Push Protection 功能,属平台侧配置类技能 依赖 GitHub 官方 Secret Protection(私有仓库需付费方案),核对范围限于本仓库历史与提交流;check-hmsl 面向任意来源的已知凭据、对接的是覆盖整个公开互联网的独立泄露语料库,且不要求托管在 GitHub

8. 用户评价

该技能除 GitGuardian 官方博客发布公告外,目前在第三方平台尚无独立署名的用户评价。

9. 安装使用方式

安装后需另行安装 ggshield CLI(1.49.0 及以上版本)。首次使用可直接以匿名模式核对少量凭据;如需更高查询配额,运行 ggshield auth login 完成免费账号登录即可,无需重启 Agent 客户端。

10. 注意事项