Transparenz
So prüfen wir Skills
Stand: Oktober 2026
Ein Agent Skill kann deinem Coding-Agent Anweisungen geben und Skripte mitbringen. Deshalb schauen wir uns jeden neuen Skill an, bevor er hier erscheint. Hier steht, wie das abläuft, was die Prüfung leistet und was nicht.
1. Woher die Skills kommen
Entweder reicht jemand einen Skill über das Formular ein und bestätigt seine E-Mail-Adresse, oder wir finden ihn selbst über die GitHub-Suche (Themen wie claude-skill oder agent-skills sowie Repositorys mit einer SKILL.md; mindestens zwei Sterne, letztes Update vor weniger als zwölf Monaten, keine Forks oder archivierten Repositorys). Beide Wege landen in derselben Prüfung.
2. Statische Prüfung: lesen, nie ausführen
Unser Server lädt Textdateien des Repositorys über die GitHub-API: zuerst die SKILL.md-Dateien, dann Shell-, Python- und JavaScript/TypeScript-Skripte, dann READMEs, insgesamt bis zu 40 Dateien zusätzlich zu den SKILL.md-Dateien. Dateien über 50 KB werden nicht geladen, pro Skill insgesamt höchstens 800 KB. Die Dateien werden nur als Text gelesen. Kein Skript aus einem eingereichten Repository wird je ausgeführt oder installiert.
Dateien, die wegen dieser Grenzen übersprungen wurden, bekommt das Modell als Liste mit und soll die Unsicherheit ins Risiko einrechnen. Binärdateien, Skripte in anderen Sprachen und Ordner wie node_modules oder dist werden gar nicht gelesen. Auch deshalb ist die Prüfung kein vollständiges Audit.
3. Sicherheits-Review durch ein KI-Modell
Die geladenen Dateien liest ein KI-Modell (Claude Sonnet 5 von Anthropic) mit dem Auftrag, gezielt nach Problemen zu suchen:
- Prompt-Injection: Anweisungen, die den Agent umlenken, Zugangsdaten auslesen oder verschleiert sind (versteckte Kommentare, unsichtbare Zeichen, Base64).
- Gefährliche Kommandos: etwa
curl … | bash,rm -rf,sudo, Netzwerkaufrufe an unbekannte Server oder Änderungen an Shell-Profilen. - Täuschung: Der Code tut etwas anderes oder mehr, als die Beschreibung sagt.
- Nicht prüfbare Abhängigkeiten: Der Skill schickt Daten an einen externen Dienst, dessen Code nicht im Repository liegt.
Jeder Befund muss die Datei und die wörtliche Stelle nennen. Am Ende steht eine Risikostufe: niedrig, mittel, hoch oder kritisch. Skills mit hohem oder kritischem Risiko werden automatisch abgelehnt; das gilt auch, wenn das Modell keine gültige Risikostufe liefert. Konnte ein Repository gar nicht gelesen werden, wird es nicht automatisch abgelehnt, sondern mit hohem Risiko und dem Hinweis „nicht analysierbar“ zur Entscheidung vorgelegt.
4. Freigabe von Hand
Alles, was nicht automatisch abgelehnt wurde, bekommt Josef Wilhelm per Mail: Risikostufe, Befunde und einen Entwurf für den Verzeichniseintrag. Er entscheidet selbst, ob der Skill aufgenommen wird. Auch eine Freigabe schreibt nichts automatisch ins Verzeichnis: Den Eintrag mit Beschreibung, FAQ und Installationsbefehl übernimmt er von Hand. Neben der Sicherheit zählt dabei auch, ob der Skill zum Verzeichnis passt. Viele technisch unauffällige Skills nehmen wir nicht auf, weil sie sehr speziell sind.
Was die Qualitätswerte bedeuten
Jede Skill-Seite zeigt drei Werte von 1 bis 5:
- Dokumentation: Ist die SKILL.md bzw. das README klar, vollständig und mit Beispielen?
- Sicherheit: Ist der Skill defensiv gebaut, ohne riskante Muster?
- Aktualität: Wie lange liegt das letzte Update des Repositorys zurück? Das Modell bekommt das Datum mit und die Vorgabe: weniger als drei Monate ergibt 5, weniger als sechs Monate 4, weniger als zwölf Monate 3, weniger als zwei Jahre 2, älter 1.
Die Werte schlägt das KI-Modell bei der Prüfung vor; sie gelten für den Stand des Repositorys zum Zeitpunkt der Prüfung und werden nicht laufend aktualisiert. Die Einträge aus der Startphase im Juli 2026 wurden ausgewählt und bewertet, bevor es diese automatische Prüfung gab. Der Token-Verbrauch ist dagegen eine Messung: die Zeichenzahl der SKILL.md (ohne Kopfbereich) geteilt durch vier, auf Hunderter gerundet.
Was die Prüfung nicht leistet
Eine statische Prüfung ist kein Sicherheitsaudit. Ein KI-Modell kann Probleme übersehen, und ein Repository kann sich nach unserer Prüfung ändern. Lies die SKILL.md und die Skripte selbst, bevor du einen Skill installierst, besonders wenn er Shell-Befehle ausführt oder auf das Netzwerk zugreift. Ein Eintrag hier ist eine Empfehlung, keine Garantie.
Wie die Artikel entstehen
Die Artikel im Learn-Bereich schreibt Josef Wilhelm mit Hilfe von KI (Claude von Anthropic). Als Autor steht nie die KI da, sondern der Mensch, der den Text verantwortet. Aussagen zu Funktionen und Regeln sollen auf ihre Primärquelle verlinken, etwa die offizielle Dokumentation. Ältere Artikel bringen wir Schritt für Schritt auf diesen Stand. Jeder Artikel zeigt, wann er erschienen ist und, wenn er sich wesentlich geändert hat, wann er aktualisiert wurde.
Keine Affiliate-Links, keine bezahlten Einträge
Wir verdienen kein Geld mit Skill-Empfehlungen. Es gibt keine Affiliate-Links, und ein Eintrag im Verzeichnis ist kostenlos und nicht käuflich. Einzelne Einsteiger-Artikel verweisen auf Einfach Vibe Coden, den Kurs von Josef Wilhelm. Das ist dort als sein eigener Kurs gekennzeichnet.
Fehler und Korrekturen
Eine Angabe stimmt nicht, ein Skill hat sich verändert oder du möchtest deinen Skill nicht mehr gelistet haben? Schreib an me@josefwilhelm.com. Wir prüfen jeden Hinweis und korrigieren, was falsch ist.