У 13% скиллов для ИИ-агентов критичные уязвимости. Как ставить скиллы и MCP и не пустить в проект чужой код
Вы просите Claude Code подключить MCP-сервер для базы данных. Агент находит пакет, дописывает в конфиг команду вида npx имя-сервера@latest и перезапускается. С этой минуты чужая программа работает на вашем компьютере с вашими правами и видит токен от базы. Кто ее написал и что в ней поменялось со вчерашнего дня, вы не знаете.
В феврале 2026 года Snyk проверил 3984 скилла с крупных маркетплейсов. У 534 из них, это 13%, нашлись критичные проблемы безопасности, еще у 1467 проблемы меньшей тяжести. 76 вредоносных вставок исследователи подтвердили вручную: кража учетных данных, установка бэкдоров, вывод данных наружу.
Мы ведем каталог SkillFoxx: 2469 скиллов, MCP-серверов и CLI для ИИ-агентов, у каждой записи есть оценка риска с причинами. У 816 записей риск высокий. Вредоносными они от этого не становятся: такие инструменты выполняют произвольный код, пишут в базы или работают с деньгами. Ставить их можно, но с открытыми глазами.
Ниже чек-лист, по которому мы сами проверяем инструмент перед установкой, разбор того, как с этим справляются популярные установщики, и установщик, который мы сделали, чтобы часть проверок шла автоматически.
Что получает скилл или MCP-сервер
- Скилл состоит из инструкций для агента и, часто, скриптов. Агент выполняет их с вашими правами: читает файлы, запускает команды в терминале.
- MCP-сервер работает отдельной программой. Он получает токены из конфига агента и ходит с ними в API сервиса. Если в конфиге стоит @latest, при запуске может скачаться уже другая версия кода.
- Плагин собирает скиллы, серверы и хуки в один пакет. Хуки срабатывают сами, на события агента, без вашего запроса.
Чек-лист перед установкой
- Кто автор. Официальный сервер от компании-владельца сервиса надежнее форка. Проверьте, что репозиторий принадлежит этой компании, а не однофамильцу.
- Что инструмент умеет менять. Чтение отчетов и запись в базу несут разный риск. Найдите в README список инструментов и режим только для чтения, если он есть.
- Какие права у токена. Выпускайте токен с минимальными правами: только чтение, только нужный проект или кабинет.
- Где лежит токен. Не вставляйте ключ прямо в .mcp.json: этот файл часто уходит в git. Храните ключ в переменной окружения, а в конфиге оставьте ссылку на нее.
- Закрепите версию. Вместо @latest укажите конкретную версию пакета или коммит. Тогда обновление будет вашим решением.
- Прочитайте скрипты скилла. В папке scripts и в SKILL.md ищите curl, wget, eval, base64 и обращения к ~/.ssh или переменным окружения.
- Начните с копии. Базу, CRM и кабинет продавца сначала подключайте к тестовому контуру или демоданным.
- Следите за снятием. Если инструмент удалили из каталога или репозиторий сменил владельца, удалите его и у себя.
Как это делают популярные установщики
Установщики обещают поставить скилл или MCP одной командой. Мы скачали из npm и разобрали код четырех популярных: skills (на нем работает skills.sh от Vercel), Smithery CLI, add-mcp и install-mcp. Версии на 25 сентября 2026 года.
- skills.sh перед установкой показывает таблицу аудита от Snyk и Socket. Это справка: скилл встанет при любой оценке, в том числе критичной. Команда update берет последнюю версию из репозитория автора.
- Smithery CLI, add-mcp и install-mcp при установке ничего не проверяют.
- Ни один из четырех не подписывает то, что ставит.
Для пет-проекта это терпимо. В рабочем репозитории с доступом к боевой базе проверки придется делать руками по чек-листу выше.
Что сделали мы
Мы запустили установщик npx skillfoxx. Он проходит часть чек-листа сам:
- Подпись. Каждый рецепт установки подписан ключом SkillFoxx. CLI проверяет подпись до того, как запишет хоть один файл, и не выполнит рецепт с чужой подписью.
- Риск до установки. CLI показывает уровень риска и причины по-русски. Запись с высоким риском встанет только после явного согласия, снятые с каталога и заблокированные не встанут совсем.
- Закрепленная версия. Рецепт указывает коммит, файлы скилла CLI сверяет по sha. Новую версию update предложит только после того, как каталог ее сверит.
- Токены вне проекта. В конфиг попадает ссылка на переменную окружения, сам ключ остается у вас.
- Контроль после установки. Команда npx skillfoxx doctor скажет, если запись сняли с каталога или ее риск вырос.
CLI ставит записи в 14 агентов: Claude Code, Cursor, VS Code, Codex, Gemini CLI, Devin, Cline, Zoo Code, OpenCode, Zed, Goose, Amp и российские SourceCraft и Coddy.
Как это выглядит. Поиск по каталогу:
npx skillfoxx search figma
План установки MCP-сервера для Figma, без записи файлов:
npx skillfoxx add mcp/framelink-mcp-for-figma --dry-run
CLI ответит: средний риск, потому что сервер использует токен Figma с доступом к вашим файлам и обращается к внешнему API. И покажет, что допишет в .mcp.json только ключ этого сервера. Без --dry-run та же команда поставит сервер.
Установку можно поручить и самому агенту. Подключите MCP-сервер каталога одной командой:
claude mcp add --transport http skillfoxx https://skillfoxx.ru/api/mcp
Дальше попросите агента найти и подключить нужный инструмент. Он получит от каталога точные шаги под себя и выполнит их с вашими подтверждениями.
Все команды, флаги и примеры вывода собраны в инструкции на нашем сайте. Подробное сравнение с установщиками по каждому пункту есть в анонсе. CLI, MCP-сервер и API бесплатные, регистрация не нужна.
Где посмотреть риск конкретного инструмента
Оценки по всем 2469 записям собраны в таблице проверок: уровень риска и причины, от «выполняет произвольный код» до «хранит логин и пароль в переменных окружения». Если собираетесь поставить что-то с доступом к базе, деньгам или почте, начните с нее.
Как вы сейчас проверяете скиллы и MCP перед установкой? Напишите в комментариях. Самые рабочие способы добавим в чек-лист и в проверки установщика.