Protocolo de verificação com foco em segurança para skills de agentes de IA — verifica sinais de alerta, escopo de permissões e nível de risco antes de você instalar qualquer coisa.
npx clawhub@latest install skill-vetterSkill Vetter é um protocolo estruturado de revisão de segurança para agentes de IA que deve ser executado antes de instalar qualquer skill do ClawdHub, GitHub ou outras fontes. Ele percorre verificação de origem, revisão obrigatória de código, análise de escopo de permissões e classificação de risco — produzindo um relatório padronizado de vetting com um veredicto claro de SEGURO / ATENÇÃO / NÃO INSTALAR. Pense nele como uma lista de verificação pré-voo que mantém skills maliciosas ou com privilégios excessivos fora do ambiente do seu agente.
npx clawhub@latest install skill-vetterClique no botão Instalar no topo desta página para configuração com um clique
A etapa obrigatória de revisão de código identifica padrões de alto risco, como curl/wget para URLs desconhecidas, eval() ou exec() em entradas externas, decodificação base64, acesso a arquivos de credenciais (~/.ssh, ~/.aws) e código ofuscado. Qualquer correspondência aciona imediatamente uma recomendação de rejeição.
As skills são classificadas como BAIXO 🟢, MÉDIO 🟡, ALTO 🔴 ou EXTREMO ⛔ com base no que elas acessam — desde utilitários simples de formatação até código de nível de sistema ou que manipula credenciais. Cada nível corresponde a uma ação clara: revisão básica, revisão completa do código, aprovação humana obrigatória ou não instalar.
Após concluir todas as etapas, o Skill Vetter produz um relatório padronizado que abrange origem, autor, versão, métricas de downloads/estrelas, sinais de alerta encontrados, permissões necessárias (arquivos, rede, comandos), nível de risco e um veredicto final. Isso torna as revisões auditáveis e compartilháveis.
O Passo 3 avalia exatamente o que a skill precisa ler, gravar, executar e acessar — e se esse escopo é mínimo em relação ao seu propósito declarado. Skills com permissões excessivas são sinalizadas mesmo que nenhum problema explícito seja encontrado.
Uma hierarquia de confiança de cinco níveis orienta o grau de escrutínio a ser aplicado: desde as skills oficiais do OpenClaw (menor escrutínio) até fontes novas/desconhecidas e qualquer skill que solicite credenciais (escrutínio máximo, aprovação humana sempre necessária).
Trechos integrados de curl + jq permitem que você obtenha rapidamente estatísticas de repositórios (estrelas, forks, última atualização), liste arquivos de skills e busque o SKILL.md bruto para revisão — sem necessidade de navegação manual pelo navegador.
Antes de instalar qualquer skill descoberta no ClawdHub, execute o Skill Vetter para verificar a reputação do autor, examinar todos os arquivos da skill em busca de sinais de alerta e obter uma classificação de risco. O relatório gerado fornece uma justificativa documentada para instalar ou rejeitar a skill.
Use os comandos integrados de avaliação rápida para obter metadados do repositório e listagens de arquivos do GitHub, em seguida, percorra o checklist de revisão de código. Especialmente útil para repositórios mais recentes ou com poucas estrelas, onde a validação pela comunidade é limitada.
Quando outro agente de IA recomenda ou encaminha uma habilidade, o Skill Vetter fornece um processo de revisão neutro e estruturado antes que qualquer código seja executado — evitando a exploração lateral de confiança em pipelines multiagentes.
Para habilidades classificadas como ALTO ou EXTREMO — aquelas que envolvem credenciais, sistemas de negociação ou configuração de sistemas — o Skill Vetter transfere explicitamente a decisão para um aprovador humano, mantendo escolhas críticas fora do controle de agentes autônomos.
npx clawhub@latest install skill-vetterFaça login para escrever uma avaliação
Nenhuma avaliação ainda. Seja o primeiro a compartilhar sua experiência!