У 13% скиллов для ИИ-агентов критичные уязвимости. Как ставить скиллы и MCP и не пустить в проект чужой код

У 13% скиллов для ИИ-агентов критичные уязвимости. Как ставить скиллы и MCP и не пустить в проект чужой код

Вы просите Claude Code подключить MCP-сервер для базы данных. Агент находит пакет, дописывает в конфиг команду вида npx имя-сервера@latest и перезапускается. С этой минуты чужая программа работает на вашем компьютере с вашими правами и видит токен от базы. Кто ее написал и что в ней поменялось со вчерашнего дня, вы не знаете.

В феврале 2026 года Snyk проверил 3984 скилла с крупных маркетплейсов. У 534 из них, это 13%, нашлись критичные проблемы безопасности, еще у 1467 проблемы меньшей тяжести. 76 вредоносных вставок исследователи подтвердили вручную: кража учетных данных, установка бэкдоров, вывод данных наружу.

Мы ведем каталог SkillFoxx: 2469 скиллов, MCP-серверов и CLI для ИИ-агентов, у каждой записи есть оценка риска с причинами. У 816 записей риск высокий. Вредоносными они от этого не становятся: такие инструменты выполняют произвольный код, пишут в базы или работают с деньгами. Ставить их можно, но с открытыми глазами.

Ниже чек-лист, по которому мы сами проверяем инструмент перед установкой, разбор того, как с этим справляются популярные установщики, и установщик, который мы сделали, чтобы часть проверок шла автоматически.

Что получает скилл или MCP-сервер

  • Скилл состоит из инструкций для агента и, часто, скриптов. Агент выполняет их с вашими правами: читает файлы, запускает команды в терминале.
  • MCP-сервер работает отдельной программой. Он получает токены из конфига агента и ходит с ними в API сервиса. Если в конфиге стоит @latest, при запуске может скачаться уже другая версия кода.
  • Плагин собирает скиллы, серверы и хуки в один пакет. Хуки срабатывают сами, на события агента, без вашего запроса.

Чек-лист перед установкой

  1. Кто автор. Официальный сервер от компании-владельца сервиса надежнее форка. Проверьте, что репозиторий принадлежит этой компании, а не однофамильцу.
  2. Что инструмент умеет менять. Чтение отчетов и запись в базу несут разный риск. Найдите в README список инструментов и режим только для чтения, если он есть.
  3. Какие права у токена. Выпускайте токен с минимальными правами: только чтение, только нужный проект или кабинет.
  4. Где лежит токен. Не вставляйте ключ прямо в .mcp.json: этот файл часто уходит в git. Храните ключ в переменной окружения, а в конфиге оставьте ссылку на нее.
  5. Закрепите версию. Вместо @latest укажите конкретную версию пакета или коммит. Тогда обновление будет вашим решением.
  6. Прочитайте скрипты скилла. В папке scripts и в SKILL.md ищите curl, wget, eval, base64 и обращения к ~/.ssh или переменным окружения.
  7. Начните с копии. Базу, CRM и кабинет продавца сначала подключайте к тестовому контуру или демоданным.
  8. Следите за снятием. Если инструмент удалили из каталога или репозиторий сменил владельца, удалите его и у себя.

Как это делают популярные установщики

Установщики обещают поставить скилл или MCP одной командой. Мы скачали из npm и разобрали код четырех популярных: skills (на нем работает skills.sh от Vercel), Smithery CLI, add-mcp и install-mcp. Версии на 25 сентября 2026 года.

  • skills.sh перед установкой показывает таблицу аудита от Snyk и Socket. Это справка: скилл встанет при любой оценке, в том числе критичной. Команда update берет последнюю версию из репозитория автора.
  • Smithery CLI, add-mcp и install-mcp при установке ничего не проверяют.
  • Ни один из четырех не подписывает то, что ставит.

Для пет-проекта это терпимо. В рабочем репозитории с доступом к боевой базе проверки придется делать руками по чек-листу выше.

Что сделали мы

Мы запустили установщик npx skillfoxx. Он проходит часть чек-листа сам:

  • Подпись. Каждый рецепт установки подписан ключом SkillFoxx. CLI проверяет подпись до того, как запишет хоть один файл, и не выполнит рецепт с чужой подписью.
  • Риск до установки. CLI показывает уровень риска и причины по-русски. Запись с высоким риском встанет только после явного согласия, снятые с каталога и заблокированные не встанут совсем.
  • Закрепленная версия. Рецепт указывает коммит, файлы скилла CLI сверяет по sha. Новую версию update предложит только после того, как каталог ее сверит.
  • Токены вне проекта. В конфиг попадает ссылка на переменную окружения, сам ключ остается у вас.
  • Контроль после установки. Команда npx skillfoxx doctor скажет, если запись сняли с каталога или ее риск вырос.

CLI ставит записи в 14 агентов: Claude Code, Cursor, VS Code, Codex, Gemini CLI, Devin, Cline, Zoo Code, OpenCode, Zed, Goose, Amp и российские SourceCraft и Coddy.

Как это выглядит. Поиск по каталогу:

npx skillfoxx search figma

План установки MCP-сервера для Figma, без записи файлов:

npx skillfoxx add mcp/framelink-mcp-for-figma --dry-run

CLI ответит: средний риск, потому что сервер использует токен Figma с доступом к вашим файлам и обращается к внешнему API. И покажет, что допишет в .mcp.json только ключ этого сервера. Без --dry-run та же команда поставит сервер.

Установку можно поручить и самому агенту. Подключите MCP-сервер каталога одной командой:

claude mcp add --transport http skillfoxx https://skillfoxx.ru/api/mcp

Дальше попросите агента найти и подключить нужный инструмент. Он получит от каталога точные шаги под себя и выполнит их с вашими подтверждениями.

Все команды, флаги и примеры вывода собраны в инструкции на нашем сайте. Подробное сравнение с установщиками по каждому пункту есть в анонсе. CLI, MCP-сервер и API бесплатные, регистрация не нужна.

Где посмотреть риск конкретного инструмента

Оценки по всем 2469 записям собраны в таблице проверок: уровень риска и причины, от «выполняет произвольный код» до «хранит логин и пароль в переменных окружения». Если собираетесь поставить что-то с доступом к базе, деньгам или почте, начните с нее.

Как вы сейчас проверяете скиллы и MCP перед установкой? Напишите в комментариях. Самые рабочие способы добавим в чек-лист и в проверки установщика.