AI 스킬이나 MCP 서버, 패키지를 설치하기 전에 안전한지 미리 검토해 주는 오픈소스 스킬 Trust Issues가 나왔어요. 저장소를 읽기 전용으로 정적 스캔해 14개 보안 항목을 살피고, 레드팀·암호화 전문가·공급망 엔지니어·CISO·프롬프트 주입 분석가 다섯 관점으로 평가한 뒤 설치해도 됨·조건부 설치·설치 금지 세 가지로 판정해 줘요. 남의 코드를 내 파일 접근 권한으로 실행하기 전에 한 번 걸러 보자는 취지예요.
용어 풀이
- MCP
- 모델 컨텍스트 프로토콜. AI가 외부 도구·데이터에 연결하는 표준
- 정적 스캔
- 코드를 실행하지 않고 내용만 분석해 위험을 찾는 방식
- 레드팀
- 공격자 입장에서 취약점을 찾아보는 보안 점검 역할
- CISO
- 최고정보보안책임자. 조직의 보안을 총괄하는 임원
운영자 인사이트
스킬이나 MCP를 아무거나 설치하는 게 결국 남의 코드를 내 권한으로 돌리는 일이라는 걸 짚은 도구예요. 아직 갓 나온 초기 프로젝트지만, 설치 전 점검이라는 발상 자체는 지금 필요한 습관이에요.