짧은 답변
Skill을 내려받은 코드처럼 다루세요. SKILL.md와 모든 스크립트를 읽고, 비용과 연결되는 서비스를 확인하고, 작업에 필요한 것보다 더 많은 권한을 원하면 멈추세요.
5분 체크리스트
Skill을 처음 실행하기 전, 그리고 스크립트가 바뀌는 업데이트 후에 다시 한번 확인하세요.
SKILL.md와 링크된 모든 파일을 읽으세요.- 각 스크립트를 읽고 무엇을 쓰고, 삭제하고, 업로드하고, 설치하는지 적어 두세요.
- Skill 페이지에서 의존성과 외부 비용을 확인하세요.
- 호출하는 외부 웹사이트나 서비스를 모두 적어 보세요.
- 그 권한이 약속하는 결과에 맞는지 따져 보세요.

멈춰야 하는 위험 신호
이 중 하나라도 보이면 무엇이든 실행하기 전에 멈추고 더 자세히 읽어 보세요.
| 보이는 것 | 해야 할 일 |
|---|---|
| 채팅에 API key나 비밀번호를 붙여 넣으라는 요청 | 멈추세요. Skillry는 절대 이런 요청을 하지 않으며, 로그인은 브라우저에서 이루어집니다. |
| URL에서 코드를 내려받아 실행하는 스크립트 | 무엇을 가져오는지 읽기 전에는 실행하지 마세요. |
| 배포하거나 시스템 전반의 파일을 수정하려는 디자인·글쓰기 Skill | 이유를 물어보세요. 권한을 좁히거나 사용하지 마세요. |
| 확인 단계 없이 게시, 삭제, 유료 생성을 진행 | 먼저 확인 단계를 넣어 달라고 요청하세요. |
저장소에 포함된 Skill 확인하기
놓치기 쉬운 점
저장소를 클론하면 .claude/skills/ 폴더도 함께 딸려 올 수 있습니다. Claude Code에서는 신뢰하는 폴더로 표시하지 않은 곳에서도 프로젝트 Skill의 allowed-tools가 적용되므로, 작업을 시작하기 전에 저장소의 Skill을 읽어 보세요.
클론한 뒤 .claude/skills/ 안을 잠깐 살펴보면 읽어야 할 것이 있는지 알 수 있습니다.
비밀 정보는 Skill에 넣지 마세요
API key는 서비스 문서에 안내된 방식, 보통 환경 변수로 설정하세요. SKILL.md, 예시, 채팅, 커밋되는 파일에는 절대 넣지 마세요. Skillry CLI는 자체 로그인 정보를 macOS Keychain이나 Windows Credential Manager에 보관하며, skillry-cli logout으로 폐기합니다.
안전하게 첫 실행하기
새 Skill을 실제 작업에 쓰기 전에, 실수해도 손해가 없는 곳에서 한 번 실행해 보세요.
- 임시 폴더와 버려도 되는 입력을 사용하세요.
- 서비스가 제공한다면 테스트용 자격 증명을 사용하세요.
- 실제 작업에 쓰기 전에 변경된 파일과 네트워크 호출을 살펴보세요.
Skill이 읽는 웹페이지나 문서에도 지침이 들어 있을 수 있습니다. 작업 범위는 내 요청과 검토한 SKILL.md가 정하며, Skill이 읽는 페이지가 몰래 그 범위를 넓혀서는 안 됩니다.
자주 묻는 질문
Claude Skills는 안전한가요?
포함된 스크립트만큼 안전합니다. 형식 자체는 일반 텍스트 파일이지만, 스크립트는 내 컴퓨터에서 내 권한으로 실행되므로 내려받은 다른 코드처럼 먼저 읽어 보세요.
Skill이 내 API key를 훔칠 수 있나요?
스크립트는 내 사용자 계정이 읽을 수 있는 모든 것을 읽을 수 있으므로, 악의적인 스크립트라면 가능합니다. key는 비밀 저장소나 환경 변수에 두고, 절대 채팅이나 Skill 파일에 넣지 마세요.
Skillry는 Skill을 검사하나요?
각 Skill 페이지에는 의존성과 외부 비용이 나와 있고, 설치할 때 API key를 요구하지 않으며, 로그인은 브라우저에서 이루어집니다. 그래도 실행하기 전에 Skill을 직접 읽어 보는 것이 좋습니다.
클론한 저장소에 포함된 Skill을 실행해도 안전한가요?
읽어 본 뒤에만 실행하세요. Claude Code에서는 신뢰하는 폴더로 표시하지 않은 곳에서도 프로젝트 Skill의 allowed-tools가 적용되므로, 작업을 시작하기 전에 .claude/skills/를 확인하세요.
출처
이 가이드가 도움이 되었나요?
