skill-auditorlisted
Install: claude install-skill ki-stuff/skill-auditor
# Skill-Auditor
Sicherheits-Erstprüfung für neue Skills. IMMER vor der Installation ausführen — auch wenn nicht explizit angefragt.
> **Nutzt du claude.ai oder Claude Desktop statt der Claude-Code-CLI?** Diese Fassung braucht direkten Zugriff auf das lokale Dateisystem (`~/.claude/skills/`, beliebige Verzeichnisse) — das hat die claude.ai/Desktop-Sandbox nicht. Dafür gibt es eine eigene, auf Datei-Upload zugeschnittene Fassung: [skill-auditor-desktop](https://github.com/ki-stuff/skill-auditor-desktop).
## Wann NICHT aktivieren
- Eigene, selbst geschriebene Skills die du gerade erstellt hast
- Skills die bereits durch diesen Auditor gelaufen sind (re-audit nur nach Updates)
---
## Audit-Workflow
### Phase 0: Provenienz
Bevor die Dateien gelesen werden:
- Quelle bekannt? (GitHub-User, Stars, Alter, Aktivität)
- Andere Skills desselben Autors auffällig?
- Commit-History auf plötzliche Änderungen prüfen
**Trust-Stufen:**
1. Selbst geschrieben — niedrige Prüfintensität
2. Offizielle/verifizierte Quellen (anthropics/skills) — moderate Prüfung
3. Hochreputierte Repos — moderate Prüfung
4. Unbekannte/neue Autoren — maximale Prüfung
5. Skills die Credentials anfragen — immer Freigabe durch den Nutzer
6. Skills die Agent-Config ändern — immer Freigabe durch den Nutzer
**Optionaler skills.sh-Badge-Check:**
Wenn sich der zu prüfende Skill einer skills.sh-Seite zuordnen lässt (Schema `https://skills.sh/{org}/{repo}/{skill-name}` — z. B. weil der Nutzer die URL mitgibt oder Git