Skip to content
| Marketplace
Sign in
Visual Studio Code>Linters>SafeSkillNew to Visual Studio Code? Get it now.
SafeSkill

SafeSkill

safeskill-security

|
1 install
| (0) | Free
面向 Cursor、OpenAI Codex 和 Claude Code 的 Agent Skill 安全检测、自动监控与安装前防护插件。
Installation
Launch VS Code Quick Open (Ctrl+P), paste the following command, and press enter.
Copied to clipboard
More Info

SafeSkill 安全中心

面向 Cursor、OpenAI Codex 和 Claude Code 的 Agent Skill 安全检测、自动监控与安装前防护插件。

SafeSkill 帮助你统一发现和管理本机及工作区中的 Agent Skill,通过 SafeSkill API 获取安全结论,并在发现风险时及时提醒。

核心能力

  • 自动发现 Cursor、Codex 和 Claude Code 的用户级及工作区级 Skill。
  • 默认每 10 秒检查目录变化,新增、删除或修改后自动刷新列表。
  • 配置 API Token 后,自动检测新增或发生变化的 Skill。
  • 新发现的警告或危险 Skill 会立即通知,并可直接查看报告或打开目录。
  • 导入本地目录或 ZIP 前先检测;危险结果阻止安装,警告结果需要人工确认。
  • 在安全中心统一扫描、回扫、查看报告、打开目录和管理 Skill。

快速开始

  1. 点击 VS Code 左侧 Activity Bar 中的 SafeSkill 盾牌图标,打开安全中心。
  2. 点击“配置 Token”,或运行命令 SafeSkill:配置 API Token。
  3. 点击“全盘扫描”,检测当前已经安装的 Skill。

Token 保存于 VS Code SecretStorage,不会写入 settings.json,也不会在界面中显示明文。

检测状态

状态 含义
安全 SafeSkill API 未发现有效风险项
警告 发现需要人工确认的风险
危险 发现高风险或恶意行为,应停止使用
未检测 已发现 Skill,但尚未获得 API 安全结论
扫描中 已提交检测,正在等待分析结果
检测失败 API、网络或分析任务异常,可稍后重试

安装前防护

点击“检测并安装 Skill”可以导入包含 SKILL.md 的本地文件夹或 ZIP 压缩包,并选择安装到 Cursor、Codex 或 Claude Code 的用户级或工作区级目录。

SafeSkill 会先查询历史报告,必要时提交 API 分析。只有取得最终安全结论后才会写入目标目录:

  • 安全:允许安装。
  • 警告:显示风险并要求人工确认。
  • 危险:阻止安装。

ZIP 导入同时检查路径穿越、绝对路径、符号链接、重复路径、CRC、文件数量和解压体积等问题。

自动监控

目录监控默认每 10 秒检查一次。即使没有配置 Token,新增、删除或修改的 Skill 也会自动出现在列表中,但不会调用检测 API,并显示为“未检测”。

配置 Token 后,新增或内容发生变化的 Skill 会自动提交检测。通过第三方工具安装的 Skill 通常是在文件写入后被快速发现和检测;如需安装前阻断,请使用 SafeSkill 自带的“检测并安装 Skill”流程。

支持的 Skill 目录

平台 用户级目录 工作区级目录
OpenAI Codex $CODEX_HOME/skills 或 ~/.codex/skills .codex/skills
Cursor ~/.cursor/skills .cursor/skills
Claude Code ~/.claude/skills .claude/skills

插件还会发现工作区中的 .agents/skills,并将 Codex .system Skill 作为只读项目展示。

常用操作

  • 全盘扫描:检测当前发现的全部 Skill。
  • 扫描 Skill:查询历史报告,必要时提交新任务。
  • 强制回扫:跳过历史报告,要求后台创建新的检测任务。
  • 查看报告:查看 API 裁决、风险项、位置、证据和修复建议。
  • 检测并安装 Skill:检测通过后安装本地文件夹或 ZIP。
  • 删除 Skill:确认后删除用户级或工作区级 Skill;只读系统 Skill 不提供删除操作。

主要设置

设置 默认值 说明
safeskill.serverUrl https://safeskill.qianxin.com SafeSkill API 地址
safeskill.scanOnInstall true 自动检测新增或变更的 Skill
safeskill.monitorIntervalSeconds 10 Skill 目录检查间隔(秒)
safeskill.scanGlobalSkills true 发现用户级和 Codex 系统级 Skill
safeskill.networkMode direct API 网络连接模式
safeskill.policy balanced 提交给 API 的扫描策略
safeskill.maxPackageMb 10 允许处理的未压缩包大小上限

隐私与安全边界

  • 所有安全结论和风险项均来自 SafeSkill API,插件不使用本地离线规则生成安全或危险结论。
  • 没有 Token 时,插件只发现和展示 Skill,不会提交 API 检测。
  • 检测任务以非公开方式提交。
  • 删除 Skill、清除 Token、初始化状态和强制回扫等敏感操作均需要确认。
  • 第三方 Agent 不一定提供可靠的 Skill 调用事件;建议检测所有已启用 Skill,需要安装前保护时使用 SafeSkill 导入流程。

查看日志

打开 查看 → 输出(Ctrl+Shift+U),然后选择 SafeSkill。日志包含目录发现、导入、内容哈希、API 任务状态和错误信息,不记录 API Token。

  • Contact us
  • Jobs
  • Privacy
  • Manage cookies
  • Terms of use
  • Trademarks
© 2026 Microsoft