---
name: szewowsky/snyk-scan
source: https://app.decimal.ai/s/szewowsky-snyk-scan@1/SKILL.md
source_sha256: ff3c9df9a517
---

# snyk-scan

Sprawdza czy skill z internetu nie próbuje Cię okraść, zanim go zainstalujesz.
Silnik: `uvx snyk-agent-scan@latest` (Snyk). To **bezpieczeństwo**, nie higiena
(od higieny opisu jest osobny audyt skilli).

## Wymagania (jednorazowo)
- `uv` zainstalowany (`brew install uv`).
- `SNYK_TOKEN` ustawiony w środowisku — z https://app.snyk.io/account (API Token → KEY).
  Bez tokena skan nie ruszy.

## Jak uruchomić
Deterministyczna logika (rozpoznanie URL vs ścieżka, klonowanie, skan, sprzątanie)
siedzi w skrypcie — NIE zgaduj, odpal go:

```bash
bash ~/.claude/skills/snyk-scan/scripts/scan.sh "<CEL>"
```

gdzie `<CEL>` to:
- **lokalny folder** ze skillem, np. `~/Downloads/pdf-optimizer` — skanuje w miejscu,
- **link do repo**, np. `https://github.com/mattpocock/skills` — skrypt sam klonuje
  do katalogu tymczasowego, skanuje i po skanie go usuwa.

Po skanie streść użytkownikowi wynik: liczba i kategorie znalezisk
(Critical / High / Medium) + werdykt „bezpieczny / uważaj / nie instaluj".

## Zasady
- Zawsze podawaj jawny CEL. NIGDY nie odpalaj `uvx snyk-agent-scan@latest` bez ścieżki
  — bez celu narzędzie skanuje wszystkie lokalne skille użytkownika (wolno, szum).
- Wymaga internetu (pobranie narzędzia + serwer weryfikacji).
- Nie instaluj skanowanego skilla dopóki nie jest czysty.

## Kategorie wykrywane przez Snyk
- **Critical:** prompt injection, malicious code
- **High:** credential handling, secret detection
- **Medium:** third-party content, unverifiable dependencies, financial access, system modifications