Lo esencial antes de invertir más tiempo.
SkillGate analiza paquetes de skills antes de instalarlos en Cursor, Claude Code, Copilot u otros agentes. El objetivo es detectar instrucciones capaces de exfiltrar credenciales, introducir backdoors o redirigir herramientas a endpoints maliciosos.
We evaluate detection on SkillsBench ( n{=}1{,}650 , 9.1% malicious) and compare SkillGate against existing methods ClawVet and SkillScanner.
Resultado reportado con fuente enlazada · 5 localizadores disponibles.La lectura primaria permite comprobar método y resultados en el HTML, pero no convierte sus conclusiones en validación independiente. La ficha no demuestra transferencia fuera de los datasets, modelos, herramientas y condiciones descritos en Results.
Comparar la métrica principal de la fuente junto con calidad, coste, latencia y tasa de errores.
SkillGate analiza paquetes de skills antes de instalarlos en Cursor, Claude Code, Copilot u otros agentes. El objetivo es detectar instrucciones capaces de exfiltrar credenciales, introducir backdoors o redirigir herramientas a endpoints maliciosos.
Qué está reportado y qué conviene comprobar.
We evaluate detection on SkillsBench ( n{=}1{,}650 , 9.1% malicious) and compare SkillGate against existing methods ClawVet and SkillScanner.
9.1% · contexto: Results
SkillGate achieves the best F1 and AUPRC on SkillsBench, outperforming ClawVet (F1 = 0.258), all SkillScanner static thresholds (best F1 = 0.295), and SkillScanner+LLM (F1 = 0.287) under oracle-optimal settings.
baseline: Comparación declarada en la sección de evaluación · contexto: Results
SkillGate achieves F1 = 0.817, R = 0.769, FPR = 1.13%, and AUPRC = 0.830 versus 0.144 for ClawVet and 0.162 for SkillScanner, resulting in a 5–6 \times gap that holds across all operating thresholds as shown in Figure 3 .
1.13% · baseline: Comparación declarada en la sección de evaluación · contexto: Results
The same ordering holds under MCC, which accounts for all four confusion-matrix cells under the benchmark’s 9.1% class imbalance: SkillGate scores MCC = 0.803 against a best-baseline 0.331 (SkillScanner+LLM), 0.225 (ClawVet), and 0.215 (SkillScanner \geq medium ), a 2.4 \times margin over the strongest competitor.
9.1% · baseline: Comparación declarada en la sección de evaluación · contexto: Results
Qué estudiaron y qué cambia.
La síntesis está separada de los resultados reportados y de las inferencias.PROBLEMA / La señal entra en el radar porque Los archivos SKILL.md y paquetes equivalentes se están convirtiendo en código ejecutable semántico, pero se descargan con controles considerablemente menores que una dependencia tradicional. Por qué puede ser importante: Define una superficie de ataque emergente muy cercana a npm/pip, aunque las cargas útiles se expresen en lenguaje natural y comportamiento agentic.
MÉTODO / La lectura de Background & Related Work describe la intervención y su construcción: In this section, we present background on LLM coding agents and their skill ecosystem, survey documented malicious skill files, and then formalize a threat model, and related defenses. In the field of Software Engineering, LLM-based coding assistants, such as GitHub Copilot, Cursor, and Claude Code have evolved from autocomplete tools to autonomous agents that plan, edit, and execute code across multi-step tasks [ 2 , 3 , 5 , 17 , 6 ] . An agentic assistant runs an iterative perceive–plan–act loop, invoking tools —reading and writing files, running shell commands, querying APIs—and feeding each result back into… [Fuente: https://arxiv.org/html/2607.25619#S2]
RESULTADO / La sección Results informa: We evaluate detection on SkillsBench ( n{=}1{,}650 , 9.1% malicious) and compare SkillGate against existing methods ClawVet and SkillScanner. SkillGate achieves the best F1 and AUPRC on SkillsBench, outperforming ClawVet (F1 = 0.258), all SkillScanner static thresholds (best F1 = 0.295), and SkillScanner+LLM (F1 = 0.287) under oracle-optimal settings. SkillGate achieves F1 = 0.817, R = 0.769, FPR = 1.13%, and AUPRC = 0.830 versus 0.144 for ClawVet and 0.162 for SkillScanner, resulting in a 5–6 \times gap that holds across all operating thresholds as shown in Figure 3 . [Fuente: https://arxiv.org/html/2607.25619#S4]
LÍMITE / El cierre de la fuente señala: In this paper, we present SkillGate , a low-cost, deployable security proxy that screens MCP skill files before they reach an AI coding agent, closing the gap of the agent skills security challenge. SkillGate pairs a 530-pattern regex prefilter with an LLM judge that sees only the flagged snippet windows: benign files bypass the model entirely, and flagged files are classified from their risky regions rather than their full content. On the SkillsBench… La transferencia a escáneres de skills requiere repetir la comparación con datos y criterios propios [Fuente: https://arxiv.org/html/2607.25619#S7].
La lectura primaria permite comprobar método y resultados en el HTML, pero no convierte sus conclusiones en validación independiente. La ficha no demuestra transferencia fuera de los datasets, modelos, herramientas y condiciones descritos en Results.
- PROBLEMA
- Los archivos SKILL.md y paquetes equivalentes se están convirtiendo en código ejecutable semántico, pero se descargan con controles considerablemente menores que una dependencia tradicional. Por qué puede ser importante: Define una superficie de ataque emergente muy cercana a npm/pip, aunque las cargas útiles se expresen en lenguaje natural y comportamiento agentic.
- MÉTODO
- La lectura de Background & Related Work describe la intervención y su construcción: In this section, we present background on LLM coding agents and their skill ecosystem, survey documented malicious skill files, and then formalize a threat model, and related defenses. In the field of Software Engineering, LLM-based coding assistants, such as GitHub Copilot, Cursor, and Claude Code have evolved from autocomplete tools to autonomous agents that plan, edit, and execute code across multi-step tasks [ 2 , 3 , 5 , 17 , 6 ] . An agentic assistant runs an iterative perceive–plan–act loop, invoking tools —reading and writing files, running shell commands, querying APIs—and feeding each result back into…
- TIPO DE EVIDENCIA
- La sección Results informa 4 hallazgo(s) extraído(s) desde la fuente. El resultado principal se conserva con el localizador de sección https://arxiv.org/html/2607.25619#S4.
- LÍMITE
- La lectura primaria permite comprobar método y resultados en el HTML, pero no convierte sus conclusiones en validación independiente. La ficha no demuestra transferencia fuera de los datasets, modelos, herramientas y condiciones descritos en Results.
La lectura también deja rastro.
Guarda una observación junto a la evidencia. Tú escribes aquí; los agentes pueden añadir notas por MCP y aparecerán identificados.
LECTURA AMPLIADAMetodología, implicaciones y preguntas para volver al paper.+
La lectura de Background & Related Work describe la intervención y su construcción: In this section, we present background on LLM coding agents and their skill ecosystem, survey documented malicious skill files, and then formalize a threat model, and related defenses. In the field of Software Engineering, LLM-based coding assistants, such as GitHub Copilot, Cursor, and Claude Code have evolved from autocomplete tools to autonomous agents that plan, edit, and execute code across multi-step tasks [ 2 , 3 , 5 , 17 , 6 ] . An agentic assistant runs an iterative perceive–plan–act loop, invoking tools —reading and writing files, running shell commands, querying APIs—and feeding each result back into…
La relevancia práctica todavía necesita contraste editorial.
La lectura primaria permite comprobar método y resultados en el HTML, pero no convierte sus conclusiones en validación independiente. La ficha no demuestra transferencia fuera de los datasets, modelos, herramientas y condiciones descritos en Results.
Cómo lo llevaría a un proyecto
Probar la propuesta en escáneres de skills reproduciendo primero la comparación y registrando calidad, coste, latencia y errores.
Preguntas que conviene probar
- ¿La mejora se mantiene cuando escáneres de skills cambia de dominio o distribución?
- ¿Qué componente del método explica la mayor parte del resultado y qué baseline lo pone realmente a prueba?
Si tuviera que convertirlo en una prueba mañana.
Mi lectura
La pregunta operativa es si escáneres de skills puede medirse con una línea base y un criterio de parada claros.
Esta última frase es una inferencia editorial a partir del paper y de sus posibles implicaciones; no es una afirmación de los autores.