Repo Forensics؛ npm audit برای پلاگین و اسکیل ایجنتها
خلاصهٔ کاملتر
Repo Forensics یه ابزار متنباز روی گیتهابه که خودشو «npm audit برای پلاگینها، skillها و MCP serverهای ایجنتهای AI» معرفی میکنه. ایدهی اصلیش اینه: ریپوهای غیرقابلاعتماد رو قبل از اینکه به ایجنت تو دست بزنن، بررسی کن. تأکید سازنده رو اینه که کاملاً محلی کار میکنه، تشخیصش خودش رو بهروز میکنه، صفر وابستگی داره و هیچ telemetryای نمیفرسته.
مشکلی که نشونه میگیره آشناست: اون پکیج npmای که Cursor به lockfile اضافه کرده، اون workflow گیتهاباکشنی که یکی تو یه PR فرستاده، اون MCP server با ۵۰۰ دانلود، اون skill کلودکدی که یکی تو دیسکورد لینک کرده. نویسنده میگه عملاً هیچکس اینها رو vet نمیکنه، چون اصلاً مرحلهی vetting وجود نداره. برای نشوندادن جدیبودن ماجرا هم به یه کمپین اشاره میکنه که توش بیش از ۱٬۱۸۴ skill مخرب رو یه مارکتپلیس پیدا شده بود.
نحوهی کارش اینه که موقع نصب روی ابزارهایی مثل Claude Code، Codex CLI و OpenClaw، یه سری hook خودکار سیمکشی میشه: یه PreToolUse بهعنوان دروازهی IOC (شاخصهای نفوذ)، یه PostToolUse برای اسکن خودکار، و یه SessionStart برای اسکن امنیتی. با این کار هر git clone و npm install و pip install بهصورت خودکار اسکن میشه و پکیجهای مخربِ شناختهشده قبل از اجرا بلاک میشن.
برای کسایی که نمیخوان پلاگین نصب کنن هم یه حالت CLI مستقل داره که رو هر سیستمی با پایتون ۳.۸ به بالا، بدون pip install و بدون API key و Docker کار میکنه؛ کافیه ریپو رو بدی بهش تا اسکن کنه. توصیهی نویسنده اینه که قبل از نصب هر skill، پلاگین، MCP server یا وابستگی جدید، اول با این ابزار بررسیش کنی.
نکتهای که باید حواسمون بهش باشه اینه که این خودش یه README پروژهی متنبازه و بخشیش جنبهی معرفی محصول داره؛ اما مسئلهای که مطرح میکنه—نبودِ مرحلهی vetting برای افزونههای اکوسیستم ایجنتهای AI—یه دغدغهی واقعی و رو به رشده.
نکات کلیدی:
- Repo Forensics ریپوهای ناشناخته رو قبل از اتصال به ایجنت audit میکنه
- کاملاً محلی، بدون وابستگی و بدون telemetry
- با hookهای PreToolUse/PostToolUse/SessionStart، هر clone و install رو خودکار اسکن میکنه
- از Claude Code، Codex CLI و OpenClaw پشتیبانی میکنه و یه حالت CLI مستقل هم داره
- به کمپینی با بیش از ۱٬۱۸۴ skill مخرب بهعنوان نمونهی خطر اشاره میکنه
- منبع یه README پروژهست و بخشی از آن معرفی محصوله




