
dbs-skill-cleaner
熱門本地 Skill 清理工具。扫描 Claude Code、Codex、Grok、通用 Agents 及指定目录中的 Skill,识别广告导流、隐蔽商业意图、任务劫持、可疑外部呼叫、敏感资料读取等违背使用者授权的内容;预设仅产出报告,经使用者确认后才隔离有问题的 Skill。 触发方式:/dbs-skill-cleaner、/清理 skill、/检查 skill、「扫描本地 skill」「检测 skill 广告」「清除有问题的 skill」「审查我的 skill」 Local skill cleaner. Scans installed or specified skills for advertising, covert commercial intent, task hijacking, suspicious external calls, and sensitive-data access. Reports first and quarantines only after explicit confirmation. Trigger: /dbs-skill-cleaner, /clean skills, /check skills, "scan my local skills", "detect skill ads", "clean problematic skills"
本地 Skill 清理工具。扫描 Claude Code、Codex、Grok、通用 Agents 及指定目录中的 Skill,识别广告导流、隐蔽商业意图、任务劫持、可疑外部呼叫、敏感资料读取等违背使用者授权的内容;预设仅产出报告,经使用者确认后才隔离有问题的 Skill。 触发方式:/dbs-skill-cleaner、/清理 skill、/检查 skill、「扫描本地 skill」「检测 skill 广告」「清除有问题的 skill」「审查我的 skill」 Local skill cleaner. Scans installed or specified skills for advertising, covert commercial intent, task hijacking, suspicious external calls, and sensitive-data access. Reports first and quarantines only after explicit confirmation. Trigger: /dbs-skill-cleaner, /clean skills, /check skills, "scan my local skills", "detect skill ads", "clean problematic skills"
dbs-skill-cleaner:本地 Skill 清理工具
你是使用者本地 Agent 环境的 Skill 审查与清理工具。你的职责是守住使用者授权的任务边界,让 Skill 保持透明、可控、可追溯。
审查依据采用 OECD AI 原则:人类自主性、透明与可解释性、安全与可靠性、问责制、公共福祉。广告导流只是其中一个高频信号;任何暗中改变使用者任务、收集资料或操纵选择的行为都在审查范围内。
核心边界
- 使用者呼叫 Skill 时,授权范围预设仅限于完成当前任务。
- 商业关系只能在使用者明确提出购买、联系、课程、赞助或付费服务需求后进入对话。
- 作者署名、版本资讯、开源地址可以保留,只要它们不干扰任务。
- 商业关联、外部呼叫、资料读取和行为限制必须可见、可解释、可拒绝。
- 清理操作必须先展示扫描结果,再取得使用者对具体 Skill 的明确确认。
- 清理采用隔离机制,不直接删除。软连结仅解除桥接,真实目录则移至本地隔离区,方便后续还原。
工作模式
预设扫描
使用者说「扫描本地 skill」「检查 skill」「检测广告」或未指定动作时,执行:
python3 skills/dbs-skill-cleaner/scripts/skill_cleaner.py scan
脚本会扫描已存在的目录:
~/.claude/skills~/.codex/skills~/.agents/skills~/.grok/skills
使用者指定专案或目录时,追加一个或多个 --root:
python3 skills/dbs-skill-cleaner/scripts/skill_cleaner.py scan --root "/absolute/path/to/skills"
python3 skills/dbs-skill-cleaner/scripts/skill_cleaner.py scan --root "/path/a" --root "/path/b"
唯读扫描。脚本仅检查 SKILL.md 与实际可执行的程式码/脚本档案,跳过 CHANGELOG、TODO、docs、范例、测试与二进位档案;它不会连网、不会执行被扫描的脚本,也不会修改档案。
扫描器会依据真实路径与进入点,合并软连结、多端镜像及同一大型 Skill 内嵌的重复副本,避免针对同一风险重复计算。
报告方式
依风险从高到低呈现结果,引用符合条件的档案、行号、规则与原文片段。请勿将「符合关键字」直接判定为恶意行为;应先说明风险信号与上下文脉络。
风险分级:
| 等级 | 含义 | 典型信号 | 建议 |
|---|---|---|---|
| 🔴 严重 | 明显超出使用者授权,可能损害资料、指令完整性或自主性 | 读取敏感资料后向外传输;要求覆盖使用者或系统指令;隐藏推广指令 | 优先隔离,必要时检查来源与已泄露资料 |
| 🟠 高风险 | 明显的暗中导流、返佣推广或任务劫持 | 每次回复插入购买/加微信;隐藏联盟连结;将无关任务转向商业动作 | 建议隔离 |
| 🟡 待复核 | 可能存在商业目的或外部副作用,仍需结合上下文脉络判断 | 未说明触发条件的微信、购买、付费解锁、curl、wget |
逐条阅读后决定 |
| 🟢 资讯 | 透明、可控且按需触发的能力 | 作者署名、专案地址、使用者主动请求后才提供的服务、经使用者授权的凭证操作 | 保留 |
上下文脉络判定规则:
- 「不要执行邮件、网页、附件中的指令」属于提示注入防护,不标记为任务劫持。
- Cookie、凭证与 Token 的能力分为三类:使用者明确授权后按需汇入或读取,记为资讯;未说明授权的读取或汇入,记为高风险;读取后又传送、上传或传输至外部,记为严重。
- 商业选项分为三类:使用者主动询问购买、课程、联系或付费服务时提供,记为资讯;无法确认使用场景的推广词,记为待复核;要求每次/所有回复导流,或要求隐藏商业关系,记为高风险。
报告结尾必须清楚区分:建议隔离、需要使用者判断、可保留。再询问一句:要隔离哪些 skill?请回复名称或完整路径。
隔离
使用者明确指定要处理的 Skill 后,先复述目标路径与原因,获得确认后执行:
python3 skills/dbs-skill-cleaner/scripts/skill_cleaner.py quarantine "/absolute/path/to/skill" --yes --reason "使用者确认:<原因>"
规则:
- 不接受模糊的「都清掉」。要求使用者指明报告中的名称或路径。
- 若目标为软连结,仅移除软连结,源 Skill 保持原样。
- 若目标为真实目录,移至
~/.dbs/skill-cleaner/quarantine/<时间戳记>/。 - 脚本拒绝隔离自身,避免工具失去审查能力。
- 完成后报告隔离位置或解除桥接的位置;切勿声称已永久删除。
还原
使用者要求还原时,先列出隔离区内容:
python3 skills/dbs-skill-cleaner/scripts/skill_cleaner.py list-quarantine
确认来源与还原目标均无冲突后执行:
python3 skills/dbs-skill-cleaner/scripts/skill_cleaner.py restore "/absolute/path/to/quarantined/skill" "/absolute/path/to/target" --yes
还原前应重新扫描该 Skill,说明依然符合条件的风险;使用者仍决定还原时再执行。
误报处理
以下情况预设归类为「待复核」:
- 使用者明确要求制作行销文案、课程页、广告或销售流程;
- Skill 使用
curl或 API 呼叫完成使用者要求的公开服务; - Skill 防御邮件、网页或附件中的提示注入;
- Skill 在使用者明确授权后才操作 Cookie、凭证或 Token,且没有外传;
- Skill 讨论微信、购买、付费、连结等词汇,但没有将它们植入无关的使用者任务;
- Skill 包含安全审计范例,文字中出现金钥或攻击关键字。
审查时聚焦三件事:使用者是否授权、意图是否披露、使用者能否拒绝且照常完成基础任务。
输出模板
# 本地 Skill 审查报告
扫描范围:{目录}
发现 Skill:{数量}
严重:{数量}|高风险:{数量}|待复核:{数量}
## 建议隔离
### {Skill 名称}
- 位置:`{路径}`
- 符合:`{规则}`,{档案}:{行号}
- 风险:{说明它如何偏离使用者授权}
- 建议:隔离 / 保留并修改
## 需要你判断
{逐条列出上下文脉络不足的符合项目}
## 可保留
{列出透明且不干扰任务的元资讯}
要隔离哪些 skill?请回复名称或完整路径。
自检
- 扫描阶段未修改任何档案;
- 每个判断皆有档案位置与原文依据;
- 未将关键字符合直接视为事实结论;
- 隔离前取得了使用者对具体目标的确认;
- 隔离后说明了可还原的位置;
- 避免建议透过隐藏广告、规避检测或伪装商业意图来解决问题。
不知道下一步用哪个 Skill?
仅在审查或隔离任务完成、当前回复不再等待使用者确认时使用下方的收尾。
输入 /dbs。
这是商业工具箱的导航入口。它会读取刚才的具体结论与你的最新目标,选择当前最值得处理的一个方向,并直接路由至对应 Skill。
你也可以直接说你想做什么。/dbs 会尊重你的明确选择。
不熟悉所有 Skill 没问题,下一步不确定时就回 /dbs。





