# SkillSpector: instalar skills ya es un problema de supply chain

> NVIDIA formaliza algo que muchas empresas aun no ven: un skill no es solo texto reutilizable, es una nueva unidad de riesgo con código, permisos, triggers y comportamiento ejecutable.

- Author: Viktor Berthelius (BRTHLS)
- Published: 2026-06-14
- Category: automation aiops
- Tags: skillspector, nvidia, agent-skills, supply-chain
- Language: es
- Canonical: https://www.brthls.com/magazine/skillspector-instalar-skills-ya-es-problema-supply-chain-es
- Source: BRTHLS Magazine — https://www.brthls.com

---

## Problema

Mucha gente sigue tratando los skills de agentes como si fueran prompts empaquetados.

No lo son.

Un skill puede incluir instrucciones, scripts, referencias, assets, permisos, triggers y rutas de acción sobre herramientas o sistemas externos. Eso lo convierte en algo mas cercano a una dependencia ejecutable que a una nota reutilizable.

Si instalas skills sin pipeline de confianza, no estas ampliando capacidades. Estas ampliando superficie de ataque.

## Tesis

`SkillSpector` importa porque convierte la instalación de skills en un problema explicito de supply chain.

La idea fuerte no es solo "escanear antes de instalar". La idea fuerte es que un skill debería pasar por un release gate parecido al de cualquier artefacto serio:

- escaneo
- declaración de owner y limites
- firma o verificación de integridad
- política de aceptación

El skill deja de ser folklore de comunidad y se convierte en unidad gobernable.

## Framework

NVIDIA plantea un pipeline de confianza con tres capas:

- **Scan:** SkillSpector revisa comportamiento riesgoso antes de instalar.
- **Skill card:** documenta owner, uso, riesgos y limites.
- **Signature:** verifica que el artefacto revisado es el que se distribuye.

Mini-caso: un equipo instala un skill que promete ayudar con research. El skill incluye helper scripts, pide acceso a red y toca MCP servers internos. Sin scan ni card, parece una mejora de productividad. Con pipeline, se ve si el comportamiento real coincide con la descripción y si los permisos estan justificados.

**Señal medible:** porcentaje de skills instalados con scan, owner y verificación de integridad antes de uso amplio.

**Postura:** el nuevo npm de los agentes no debería entrar en producción sin control de release.

## Por que importa ahora

La documentación oficial de NVIDIA ya trata agent skills como una superficie propia de gobierno.

En `SkillSpector`, NVIDIA documenta 64 patrones de vulnerabilidad repartidos en 16 categorías, incluyendo:

- prompt injection
- data exfiltration
- privilege escalation
- excessive agency
- system prompt leakage
- memory poisoning
- MCP least privilege
- MCP tool poisoning

Y en su `Trust Pipeline`, NVIDIA propone un release gate claro: escanear, documentar con skill card, firmar y verificar antes de despliegue amplio.

La lectura BRTHLS es simple: la supply chain agéntica ya existe. Lo irresponsable es actuar como si no.

## Anti-ejemplo

"El skill esta en GitHub y la descripción parece razonable."

Eso no dice nada sobre:

- lo que ejecuta de verdad
- que permisos necesita
- si el código coincide con lo que promete
- si el artefacto instalado es el mismo que fue revisado

Confianza por simpatia no es governance.

## Protocolo (3 pasos)

1. **Escanea antes de instalar.** Skill directory completo, no solo `SKILL.md`.
2. **Exige metadata mínima.** Owner, uso previsto, riesgos, outputs y referencias.
3. **Verifica integridad.** El artefacto revisado debe ser el que llega a los agentes.

| Capa | Pregunta | Riesgo si falta |
| --- | --- | --- |
| scan | que comportamiento riesgoso aparece | instalación ciega |
| skill card | quien responde y para que existe | capacidad sin owner |
| signature | es el mismo artefacto | sustitución o drift |

## Relacionado

- [Tool Registry: el nuevo mapa de riesgos de los agentes enterprise](/magazine/tool-registry-mapa-riesgos-agentes-enterprise-es)
- [MCP en empresa: el estándar que evita el caos de agentes](/magazine/mcp-empresa-estandar-evita-caos-agentes-es)
- [A2A + MCP: los protocolos de agentes no son producto, son sistema nervioso](/magazine/a2a-mcp-protocolos-agentes-no-son-producto-son-sistema-nervioso-es)

## Fuentes consultadas

- [Scan Agent Skills Before Installation](https://docs.nvidia.com/skills/scanning-agent-skills)
- [A Trust Pipeline for Agent Skills](https://docs.nvidia.com/skills/agent-skill-trust-pipeline)
- [NVIDIA-Verified Agent Skills Provide Capability Governance for AI Agents](https://developer.nvidia.com/blog/nvidia-verified-agent-skills-provide-capability-governance-for-ai-agents/)
- [SkillSpector repository](https://github.com/NVIDIA/SkillSpector)

## Próximo paso

Haz una lista de los skills que tus agentes ya usan. Si no puedes decir que scan pasaron, quien los aprobó y como verificas el artefacto instalado, todavía no tienes ecosistema de skills. Tienes imports con fe.

---

_Cite as: Berthelius, V. (2026). "SkillSpector: instalar skills ya es un problema de supply chain". BRTHLS Magazine. https://www.brthls.com/magazine/skillspector-instalar-skills-ya-es-problema-supply-chain-es_
