Коротко (TL;DR)
Skill у Claude Code — це тека з файлом-інструкцією SKILL.md, яку агент виконує з вашими правами на файли, шелл і змінні оточення. Тому питання «де завантажити Skills для Claude Code» — це рівно те саме питання довіри, що й «звідки ставити npm-пакет». Джерело має значення.
- Коротко (TL;DR)
- Де брати Skills: карта майданчиків
- Skills, Plugins і MCP: у чому їх плутають
- Чому чужий Skill небезпечний: модель загроз
- Таймлайн інцидентів зі скілами: що вже траплялося
- Скільки насправді шкідливих Skills — і чому цифри брешуть
- Чому бейдж автосканера — не гарантія
- Як перевірити Skill перед встановленням: чек-лист на 5 хвилин
- Вбудовані захисти Claude Code
- Ризики: що саме ви довіряєте навичці і кому це критично
- FAQ
Що варто зрозуміти за хвилину:
- Офіційний маркетплейс Anthropic знижує ризик, але не обнуляє його — Anthropic прямо пише, що не проводить security-аудит сторонніх MCP-серверів усередині плагінів.
- Сторонні майданчики різняться за модерацією радикально: від «автоматичний аудит кожної навички до публікації» до «жодної перевірки». Нижче — таблиця шести реєстрів.
- Половина того, що пишуть у мережі, — плутанина. Context7 — це не маркетплейс Skills, а MCP-сервер документації. «Trust Score» — не галузевий стандарт, а функція однієї конкретної платформи. ClawHub — узагалі не про Claude Code.
- Зелений бейдж автосканера — не гарантія. Дослідження SkillCloak (липень 2026) показало, що обфускація обходить наявні сканери більш ніж у 90% випадків.
- Між майданчиком і вами завжди має стояти ручний чек-лист — прочитати
SKILL.mdцілком займає п’ять хвилин, а модель сама підозрілий код ловить не завжди.
Далі — карта майданчиків, розбір реальних CVE та датованих інцидентів, модель загроз у чотирьох патернах і практичний чек-лист аудиту. Це не гайд зі встановлення (механіка — тема окрема), а відповідь на питання: де брати і як не підхопити шкідник.
Де брати Skills: карта майданчиків
Єдиної картини «який маркетплейс навичок чим відрізняється» у видачі немає — усюди звалено в купу під словом «marketplace». Розкладімо за рівнем модерації, бо саме він визначає ваш ризик. Дані — станом на 12 липня 2026, за фактом відкриття кожного майданчика.
| Майданчик | Що це | Модерація | Trust / аудит | Ризик-профіль |
|---|---|---|---|---|
| anthropics/claude-plugins-official | Офіційний каталог плагінів Anthropic, встановлення /plugin install <name>@claude-plugins-official | Автоскринінг усіх заявок + бейдж «Anthropic Verified» після ручного ревʼю | Дворівневий; але MCP-сервери всередині плагіна Anthropic не аудує | Низький, не нульовий |
| anthropics/claude-plugins-community | Community-каталог сторонніх плагінів від Anthropic, /plugin marketplace add anthropics/claude-plugins-community | Автоматична валідація і safety-скринінг; записи зафіксовані на commit SHA | Напівофіційний: перевірка є, але автори сторонні | Нижчий за середній |
| anthropics/skills | Офіційний репозиторій документ-навичок (docx, pdf, pptx, xlsx) | Код відкритий, підтримка Anthropic | Довіра = офіційне джерело, окремого бала немає | Низький |
| skills.sh | Відкритий кросплатформовий каталог, лідерборд за кількістю встановлень | Передпублікаційного аудиту немає, ранжування за популярністю | Вбудованого «Trust Score» немає | Середній: топ чистий за Snyk, хвіст не перевіряють |
| Skill Store (skillstore.io) | Сторонній маркетплейс, репозиторій aiskillstore/marketplace | Автоматичний security-аудит до публікації; ті, що провалилися, не публікуються, PR не приймають | Автоскан (обходиться обфускацією) | Середній |
| OpenAgentSkill | Сторонній реєстр із рейтингом | Обчислює «Trust Score» за метриками популярності та гігієни | «Trust Score» — евристика, а не аудит коду | Середній |
| awesome-* списки (GitHub) | Куровані списки посилань (hesreallyhim/awesome-claude-code, 28,5 тис. зірок) | Ручна курація мейнтейнера за зірками | Сканування коду немає | Залежить від цільового репозиторію |
| ClawHub | Реєстр для стороннього агента OpenClaw — не Claude Code | Слабка, обхідна (була вразливість підкручування рейтингу) | Немає | Високий: основне джерело задокументованих шкідників |
Практичний висновок із таблиці. Офіційний claude-plugins-official — це два рівні перевірки: автоматичний security-скринінг проходять усі заявки в каталог, а бейдж «Anthropic Verified» отримують лише ті, що пройшли додаткове людське ревʼю. Поруч Anthropic тримає окремий community-каталог (claude-plugins-community) — сторонні плагіни, що пройшли автоматичну валідацію та safety-скринінг і зафіксовані на конкретному commit SHA. Це легітимний напівофіційний канал між «своїм» каталогом і диким ринком: перевірка є, але автори зовнішні. Обидва варіанти помітно кращі за випадковий репозиторій. Але й тут є межа: Anthropic в офіційній документації з безпеки прямо заявляє, що не контролює, які MCP-сервери, файли та стороннє ПЗ увімкнені в плагіни, і не може гарантувати, що вони працюють як заявлено або не зміняться. Формулювання про MCP ще жорсткіше — компанія «не проводить security-аудит і не керує жодним MCP-сервером». Тобто офіційний маркетплейс плагінів Claude Code відповідає за вітрину, але не за начинку кожного стороннього компонента.
Skills, Plugins і MCP: у чому їх плутають
Перш ніж говорити про ризики, треба розвести три речі, які в україномовних (та й англомовних) гайдах постійно змішують. Через це читач шукає «безпечний маркетплейс» не там, де потрібно.
Context7 — це не джерело Skills. Якщо ви гуглите «context7 claude code для чого» і потрапляєте до списку «де брати навички», вас увели в оману. Context7 від Upstash — це окремий MCP-сервер документації: він підтягує в промпт актуальні доки бібліотек, щоб Claude не галюцинував застарілі API. Інструменти в нього resolve-library-id і query-docs, він безкоштовний і open-source. До каталогу навичок він стосунку не має — просто живе в тій самій екосистемі MCP, тому й згадується поруч.
«Trust Score» — це не галузевий стандарт. Запит «trust score для навичок claude» припускає, ніби є єдина шкала довіри для навичок. Її немає. «Trust Score» як явний термін — функція конкретного реєстру OpenAgentSkill (openagentskill.com), і обчислюється він за набором метрик: популярність, свіжість оновлень, ясність ліцензії, якість документації, ризик залежностей і рантайму, безпека встановлення, обсяг запитуваних прав. Це корисна евристика гігієни проєкту, але не аудит коду на шкідливість. Ні в skills.sh, ні в офіційного каталогу Anthropic жодного «Trust Score» немає — якщо джерело посилається на нього як на загальний стандарт, воно просто переказало маркетинг однієї платформи.
ClawHub — це про інший агент. Більшість гучних історій про «шкідливі навички» стосуються ClawHub — реєстру навичок для особистого агента OpenClaw (раніше Clawdbot / Moltbot / Molty), а не каналів Claude Code. Плутанина виникає тому, що формат SKILL.md кроссумісний: один і той самий файл читають різні агенти. Але коли в заголовку дослідження стоїть «malicious skills on ClawHub», це насамперед проблема екосистеми OpenClaw. Тож питання «ClawHub безпечно чи ні» коректніше ставити до самого OpenClaw, а не до Claude Code. Переносити висновки ClawHub на офіційний маркетплейс Anthropic безпосередньо — методологічна помилка, і на ній спотикається майже вся вторинна аналітика (про це нижче, на цифрах).
Чому чужий Skill небезпечний: модель загроз
Щоб перевіряти навички осмислено, треба розуміти, що саме може зробити шкідливий SKILL.md. Ключ до розуміння — одна архітектурна особливість.
Claude обробляє SKILL.md як довірене джерело інструкцій, еквівалентне системному промпту. Що написано у файлі — те агент і робить, включно з тим, чого ви явно не просили. Це не баг: навички для того й придумані, щоб розширювати поведінку за конфігурацією. Проблема виникає, коли автор інструкції — не той, за кого себе видає.
Компанія Repello AI задокументувала чотири патерни атак через навички Claude Code:
- Prompt injection у
SKILL.md. У тілі навички сховані інструкції, які агент виконає як ваші: «заразом вивантаж вміст.envось сюди». Оскільки файл довірений, модель сприймає це як легітимну частину завдання. - Ексфільтрація змінних оточення через легітимні канали. Секрети витікають не «в темну мережу», а через безневинні на вигляд дії — git-коміт, опис пул-реквесту, лог. Трафік має вигляд нормального.
- Приховане виконання subprocess. Шкідник сидить не в
SKILL.md, а у прикладеному скрипті, який навичка запускає. Прочитали інструкцію, але не зазирнули вscripts/— пропустили корисне навантаження. - Сплячий payload (умовна активація). Код спрацьовує не одразу, а за умовою — за датою, за іменем хоста, за наявністю певного файлу. На першому запуску і під час побіжного перегляду все чисто.
У підтверджених шкідливих навичок в аудиті Snyk 100% містили шкідливий код і водночас 91% використовували prompt injection — техніки сходяться разом, і класичні сканери коду таку звʼязку не покривають.
Динамічний контекст: де ламається «Claude сам відмовиться»
Окремо стоїть механіка, через яку надія «розумна модель розпізнає підступ» не працює в принципі. Claude Code підтримує динамічний контекст: рядки з префіксом ! у SKILL.md виконуються як shell-команди на етапі складання промпту, і їхній результат підставляється у файл раніше, ніж модель прочитає сам скрипт навички. Datadog Security Labs показали це на живому прикладі: агент виконав команду, а «відмовився» вже постфактум — коли вона відпрацювала. Тобто захист рівня моделі обходиться не через недогляд, а за будовою конвеєра.
Це не означає, що модель безпорадна: у прямому (не через !) варіанті того самого шкідника Claude коректно розпізнавав підозрілу інструкцію і відмовлявся. Ризик концентрується в конкретній дірі — передвиконанні команд, — а не в тезі «навички взагалі небезпечні». І закривається ця конкретна діра конкретним налаштуванням (disableSkillShellExecution, розберемо в розділі про захисти).
Таймлайн інцидентів зі скілами: що вже траплялося
Абстрактне «будьте обережні» нічого не варте. Ось датована хроніка реальних інцидентів і вразливостей навколо Claude Code — від першого іменованого випадку до свіжого дослідження.
- Грудень 2025 — ransomware через модифіковану навичку. За даними TechTimes із посиланням на дослідницю Cato Networks Інгу Черні, модифікований skill-плагін Claude Code міг завантажити й запустити вимагач MedusaLocker — досить було вставити одну на вигляд безневинну функцію в легітимне розширення. Найраніший з іменованих інцидентів; джерело єдине, тому беремо його як атрибутовану демонстрацію, а не як багаторазово підтверджений факт.
- Лютий 2026 — два CVE від Check Point Research. CVE-2025-59536 (CVSS 8.7, High): віддалене виконання коду до підтвердження діалогу довіри (зокрема через Hooks у налаштуваннях репозиторію) — код запускався раніше, ніж користувач міг цей діалог прочитати. CVE-2026-21852: крадіжка API-ключа через перевизначення змінної оточення — трафік із повним заголовком авторизації перенаправлявся на сервер атакувальника до підтвердження довіри. Обидва Anthropic виправила до публічного розкриття. (Зауважте: darkreading опублікував номер як «CVE-2025-59356» — це одрук із перестановкою цифр; вірний номер за першоджерелом Check Point і підтвердженням CSO Online — CVE-2025-59536.)
- 5 лютого 2026 — аудит Snyk ToxicSkills. Перше комплексне дослідження екосистеми: просканували 3984 навички. Деталі й важливе застереження про вибірку — у наступному розділі.
- 5 травня 2026 — Mitiga MCP token theft. Шкідливий npm-пакет із post-install-хуком переписував
~/.claude.json, перенаправляючи автентифікований MCP-трафік Claude Code на інфраструктуру атакувальника і перехоплюючи OAuth-токени (Jira, Confluence, GitHub). Mitiga повідомила Anthropic 10 квітня; 12 квітня компанія відповіла, що проблема «поза скоупом» (атака вимагає, щоб жертва сама погодилася встановити пакет). На момент публікації розбору CSO Online патча не було — статус відтоді міг змінитися, перевіряйте за першоджерелом. - 11 травня 2026 — Clawsights. Datadog Security Labs знайшли й розібрали живу шкідливу навичку, замасковану під лідерборд використання Claude Code. Вона крала GitHub-токен командою
gh auth tokenі надсилала наclawsights[.]com, а модель обходила через той самий динамічний контекст. - Липень 2026 — SkillCloak. Дослідження (arXiv 2607.02357) показало, що обфускація шкідливих інструкцій обходить сканери. Подробиці — нижче.
Загальна картина: частина проблем — це виправлені Anthropic вразливості самого інструмента, частина — шкідливі навички зі сторонніх каналів, насамперед ClawHub. Офіційний маркетплейс у цій хроніці не фігурує як джерело живого шкідника — але й цілком стерильною зоною жоден канал назвати не можна.
Скільки насправді шкідливих Skills — і чому цифри брешуть
Тут — головний information gain, заради якого варто читати саме цей розбір. Навколо статистики Snyk виросла системна помилка, яку тиражують десятки вторинних матеріалів.
Самі числа відомі, і ними зазвичай і лякають: аудит Snyk ToxicSkills (5 лютого 2026) пройшов по вибірці з 3984 навичок і нарахував 534 з них (13,4%) з критичною проблемою безпеки, 1467 (36,82%) — хоча б з одним дефектом будь-якої тяжкості і 76 — з підтвердженим шкідливим payload’ом, вісім з яких на момент публікації все ще були живі на ClawHub. Але цікавіше не самі відсотки, а звідки вони беруться — і ось тут починається те, що вторинні перекази майже завжди гублять. Вибірка 3984 — це переважно ClawHub, реєстр OpenClaw. У тому самому дослідженні Snyk окремо прогнав топ-100 skills.sh — і там виявилося 0% шкідливого коду і 0% prompt injection. Для порівняння, по всьому корпусу ClawHub шкідливий код траплявся у 5,3%, підозрілі завантаження — у 10,9%. Перенесення заголовкових 13,4% / 36,82% на «екосистему Skills цілком», включно зі skills.sh, — фактична помилка змішування вибірок. Топ skills.sh у цьому дослідженні чистий; проблема концентрується в іншому реєстрі.
Це не означає, що skills.sh безпечний увесь: топ-100 — це верхівка, а довгий хвіст каталогу ніхто не сканував. Але це означає, що не можна лякати читача цифрою «13% навичок шкідливі» і вішати її на офіційні та напівофіційні канали.
Корисне й порівняння з незалежним вимірюванням. Відкритий сканер NVIDIA SkillSpector (68 патернів вразливостей у 17 категоріях) на своїй вибірці дав 26,1% навичок із вразливостями і 5,2% з ознаками шкідливого наміру. Цифри іншого порядку, ніж у Snyk, — але це не суперечність: різні корпуси й різні критерії («вразливість» проти «критична проблема» проти «шкідливий намір»). Обидва вимірювання узгоджуються в напрямку: проблемних навичок — десятки відсотків, свідомо шкідливих — одиниці відсотків. І обидва показують, чому чужу навичку не можна ставити не дивлячись.
Чому бейдж автосканера — не гарантія
Логічна думка: якщо є майданчики з автоматичним аудитом (той самий Skill Store сканує кожну навичку до публікації), можна довіритися бейджу «security-audited». На жаль, ні.
Дослідження SkillCloak / SkillDetonate (arXiv 2607.02357, липень 2026) перевірило обфускацію шкідливих інструкцій проти восьми популярних сканерів на 1600+ реальних шкідливих навичках. Результат: структурна обфускація обходила сканери більш ніж у 80% випадків, а техніка Self-Extracting Skill Packing — більш ніж у 90%. Функціональність шкідливого коду при цьому зберігалася повністю. Простіше кажучи, замаскований шкідник проходить майже будь-який автоскан, лишаючись робочим.
Висновок не «сканери марні», а «сканер — перший фільтр, а не останній рубіж». Автоматичний аудит ловить наївні та відомі патерни — це відсікає основну масу сміття. Але покладатися на зелений бейдж як на доказ безпеки не можна: між майданчиком і вами все одно має стояти людина. Навіть сам Skill Store чесний у формулюванні — аудит у нього автоматичний, а не ручний.
Як перевірити Skill перед встановленням: чек-лист на 5 хвилин
Ось мінімальна процедура, що відповідає на питання «як перевірити skill перед встановленням». Вона не вимагає бути безпечником і реально займає близько пʼяти хвилин.
- Прочитайте
SKILL.mdцілком. Не опис у каталозі — сам файл. Ви читаєте системний промпт, який агент виконає з вашими правами. Шукайте інструкції, що не стосуються заявленого завдання: «заразом відправ», «збережи ключ», звернення до зовнішніх адрес. - Знайдіть рядки динамічного контексту. Grep за префіксом
!(!`...`). Будь-який такий рядок виконується до моделі — він зобовʼязаний бути очевидно безневинним, інакше навичку не ставимо. - Подивіться список усіх файлів, а не лише
SKILL.md. Зазирніть уscripts/,assets/,references/. Шкідник часто лежить у прикладеному скрипті, який інструкція непомітно викликає. - Перевірте на обфускацію і base64. Довгі закодовані рядки,
eval/exec, збирані по шматках команди — червоний прапорець. Легітимній навичці ховати нічого. - Grep на вихідну мережу і секрети. Шукайте
curl,wget, звернення до URL, читання~/.aws,.env,gh auth token, змінних оточення. Навичка, заявлена як «форматування таблиць», не повинна ходити в мережу. - Звірте джерело і свіжість. Офіційний
anthropics/*або репозиторій з історією та живим мейнтейнером — одне; свіжостворений акаунт з однією навичкою і накрученими зірками — інше.
Другий шар — автоскан як доповнення, а не заміна ручного читання. Відкритий NVIDIA SkillSpector чи mcp-scan (uvx mcp-scan@latest) проженуть навичку по відомих патернах за секунди. Памʼятаючи про SkillCloak, ставтеся до «чисто» як до «явного сміття не знайшли», а не як до «безпечно».
Вбудовані захисти Claude Code
Добра новина: сам Claude Code — не прохідний двір, і частина ризику знімається його архітектурою незалежно від майданчика. Саме тому Claude Sonnet 5 та інші моделі, що виконують навички, працюють в обмеженому за замовчуванням середовищі.
- Permission-based за замовчуванням. Claude Code стартує зі строгими read-only правами; дії, що змінюють систему, потребують підтвердження.
- Sandboxed bash і межа робочої директорії. Інструмент шелла ізольований, а команда
/sandboxвмикає файлову й мережеву ізоляцію сесії. - Trust verification. Перший запуск у новій кодовій базі і підключення нового MCP-сервера потребують явного підтвердження довіри.
disableSkillShellExecution: true. Те саме налаштування managed settings, що вимикає динамічний контекст — тобто закриває механіку передвиконання!-команд, на якій будувався обхід у кейсі Clawsights. Для команд і організацій це перше, що варто увімкнути.
Для повноти — точки відмови і чим кожну страхувати. Ця таблиця і є операційний підсумок статті:Точка відмови Чим страхуватися Динамічний контекст ( ! до моделі)disableSkillShellExecution: true у managed settingsPrompt injection у SKILL.mdПрочитати файл цілком перед встановленням Ексфільтрація env через git/PR Grep на мережу і змінні, моніторинг трафіку агента Прихований subprocess зі скриптів Переглянути всі файли архіву, не лише SKILL.mdСплячий payload (умова за датою/хостом) Шукати перевірки дати/оточення; автоскан + ручний аудит Обхід автосканера обфускацією Не покладатися на бейдж; ручний чек-лист другим шаром Компрометація ~/.claude.json (Mitiga)Ставити лише довірені npm-пакети, стежити за post-install Широкі права агента Permission-режим за замовчуванням, /sandbox
Розуміння протоколу, через який агент узагалі отримує доступ до зовнішніх даних і софту, допомагає оцінювати ризик: як саме працює протокол MCP і чим він відрізняється від простого доступу до файлів — окрема велика тема, але без неї модель загроз неповна.
Ризики: що саме ви довіряєте навичці і кому це критично
Варто тверезо назвати ставку. Встановлюючи чужу навичку, ви довіряєте їй три речі, кожна з яких — потенційна точка втрати.
- Доступ до секретів. Токени й ключі в оточенні — API-ключі, GitHub- та OAuth-токени — те, за чим полюють майже всі розібрані вище інциденти (Clawsights крав GitHub-токен, Mitiga перехоплював OAuth). Скомпрометований токен — це доступ до ваших репозиторіїв і сервісів, а не «просто витеклий файл».
- Незворотні дії. Агент із правами на запис може відправити лист, відкрити пул-реквест, видалити або зашифрувати файли (кейс MedusaLocker — саме про шифрування). Скасувати це, на відміну від зміни пароля, не можна.
- Приватність даних у ланцюжку. Усе, що проходить через агента — код, документи, вміст репозиторію, — може витекти через легітимний на вигляд канал виводу.
Кому це критично насамперед: командам зі спільними репозиторіями (проєктні навички в .claude/skills/ розʼїжджаються по всіх через git pull), тим, у кого в оточенні лежать production-секрети, і тим, хто дає агенту права на запис і мережу без підтверджень. Для одиночної пісочниці без цінних ключів ставка нижча — але звичку читати код це не скасовує.
Баланс важливий: ризик концентрується в конкретних архітектурних дірах (передвиконання динамічного контексту, обхід автосканерів) і в сторонніх неперевірених реєстрах, а не в тезі «навички взагалі небезпечні». Офіційні канали, вбудовані права за замовчуванням і пʼятихвилинний аудит закривають основну масу загроз — за умови, що ви їх застосовуєте.
FAQ
Офіційний маркетплейс Anthropic робить Skills безпечними? Він знижує ризик двома рівнями перевірки — автоскринінг усіх заявок плюс бейдж «Anthropic Verified» після людського ревʼю. Але Anthropic сама пише, що не аудує й не контролює сторонні MCP-сервери та файли всередині плагінів. «Офіційний» тут означає «відібраний», а не «гарантовано чистий у кожному рядку».
Що робити, якщо вже встановив навичку з неперевіреного каталогу?
Видаліть її з відповідної теки (~/.claude/skills/ або .claude/skills/ проєкту), перевірте ~/.claude.json на сторонні MCP-ендпойнти і ротуйте секрети, до яких у агента був доступ, — API-ключі, GitHub- та OAuth-токени. Інциденти Clawsights і Mitiga показують, що ціль атаки зазвичай саме токени.
Чи потрібно перевіряти Skills, якщо я ставлю лише з anthropics/skills?
Ризик мінімальний, і для офіційних документ-навичок повний аудит щоразу надлишковий. Але звичку читати SKILL.md варто зберегти: щойно ви виходите за офіційний репозиторій — на skills.sh, у awesome-списки, тим паче на ClawHub, — читання файлу стає обовʼязковим.
Вимкнення disableSkillShellExecution не зламає корисні навички?
Воно вимикає лише передвиконання shell-команд через ! у динамічному контексті — механіку, якою користуються небагато легітимних навичок і майже всі, хто хоче обійти модель. Звичайні навички (інструкція плюс скрипти, що викликаються вже під час завдання з вашого підтвердження) працюватимуть далі.
Чи достатньо одного автосканера на кшталт mcp-scan? Ні. Автоскан ловить відомі й наївні патерни, але обфускація обходить сканери більш ніж у 90% випадків (SkillCloak). Вважайте «чисто» результатом «явного сміття не знайшли». Рішення про довіру ухвалює людина після читання коду, а сканер — лише перший швидкий фільтр.
Курс «Claude Code з нуля до продакшену» · модуль «Інтеграції та автоматизація». Повна програма і два маршрути навчання — на сторінці курсу.
Попередній урок: Web for Agents

