Skills安全要点总结

skill 不只是文字,它有你電腦的權限

标题: skill 不只是文字,它有你電腦的權限

表格

数值 说明
36% 被測試的 skill 中含有惡意隱藏指令
1,467 生態中已發現的惡意 payload 數量
0 目前的系統性審核機制

翻译 + 解读

skill 不只是文字,它拥有你电脑的权限

  1. 36%:受测的 Skill 里面包含恶意隐藏指令的占比 36%
  2. 1467:该生态已经发现的恶意载荷(payload)共 1467 个
  3. 0 :不存在系统性的审核机制

这是讲 Agent / MCP Skill 安全风险: Skill(工具插件)不是普通文本,是可以调用本机电脑权限执行操作;调研发现超三分之一的被测 Skill 藏恶意指令,上千份恶意攻击载荷,但是平台几乎没有统一审核。

payload:安全术语,攻击载荷,指用来执行破坏、窃取操作的恶意代码片段。

⚠️ 重要安全提醒:技能可以携带可执行脚本,能够访问文件系统、环境变量、API 密钥。强大的同时也带来安全风险。脚本通常是在你本地机器执行。审计发现,公开社区里的技能经常藏有风险内容:提示注入、工具投毒、隐藏恶意代码,开源生态的各类安全隐患应有尽有。

安装 AI 开源项目前,交给 AI 审查的 5 个安全提问(繁体原图翻译 + 解读)

标题:安装前,叫 AI 先看这五件事(安全检查,照抄即用)

  1. 它会碰我哪些档案?会不会删东西? 询问代码会读写本机哪些文件,是否存在删除、覆盖本地文件的风险,防止误删本地资料。

  2. 它会不会把我的资料传去外部网址? 检查代码有没有向外网服务器发送本地数据、用户输入,防止数据泄露、偷偷上传隐私。

  3. 里面有没有我看不到的执行指令、或者偷偷安装套件? 查找隐藏 shell 命令、静默 pip/npm 安装依赖,防止偷偷拉取恶意第三方包。

  4. 有没有跟功能无关、专门写给 AI 看的隐藏指令? 排查隐写提示词 / 提示注入,代码里藏着对大模型的隐藏系统 prompt,绕过用户意图做额外操作。

  5. 它会不会读我的 API key 或环境变数? 检查是否读取本机环境变量,窃取 OpenAI / 各类服务商的密钥,是本地 AI 项目高危点。


使用方式

把开源仓库代码、脚本完整丢给大模型,把上面 5 个问题直接复制提问,让 AI 逐项审计,再决定要不要运行代码,规避开源项目的后门、泄露风险。

白话总结风险点

  • 文件篡改删除
  • 隐私数据外发
  • 静默执行恶意脚本、偷偷装包
  • 隐藏 Prompt 注入(AI 木马)
  • 窃取 API 密钥、环境凭证

安全要点总结

你说的这个风险非常关键,本地执行的技能 / 插件(可执行脚本)拥有宿主权限,一旦被投毒,危害远大于普通文本提示注入,拆解下核心风险和防护思路:

一、常见恶意手段

  1. 提示注入(Prompt Injection) 恶意技能里暗藏指令,劫持主模型逻辑,绕过权限校验、窃取上下文里的密钥、会话凭证,诱导调用敏感工具。
  2. 工具投毒 / 恶意脚本 社区开源技能内嵌 Python/Shell 等可执行代码:读取本地文件、遍历目录、窃取环境变量(API Key、数据库密码)、上传文件到攻击者服务器、执行命令篡改系统。
  3. 依赖链污染 技能引用第三方开源依赖包,恶意包内置后门,静默执行恶意逻辑。
  4. 隐性权限越权 很多插件默认继承宿主用户权限,没有沙箱隔离,一旦脚本失控,可操作本机大部分资源。

二、实用防护策略

✅ 使用层面

  1. 不信任未审计的公开社区技能 不要直接导入来源不明、星标低、更新杂乱的第三方插件 / 技能;优先官方维护、代码完全开源可审计的项目。
  2. 最小权限运行 脚本不要用管理员 /root 权限执行;单独创建低权限隔离账号运行插件。
  3. 开启沙箱隔离 支持容器、虚拟机、隔离运行时的环境,务必启用沙箱,限制脚本网络出站、文件读写范围。
  4. 敏感信息隔离 不要把 API Key、数据库凭证、隐私文件直接暴露给插件上下文;使用密钥托管,按需临时授权。

✅ 开发 / 审计层面

  1. 严格校验所有外部传入参数,阻断命令注入、路径遍历;
  2. 限制脚本允许调用的工具、白名单命令;
  3. 对第三方依赖做漏洞扫描、SBOM 物料清单审计;
  4. 日志记录插件所有文件读写、网络请求、命令执行行为,方便事后溯源。

三、补充区分边界

  • 纯文本提示类技能:主要风险 = 提示注入;
  • 携带可执行脚本、本地工具调用的技能:高危,会直接触及本机文件与网络,就是你提到的重点审计对象。

如果你需要,我可以整理一份:技能插件安全审计清单(人工自查要点),用来快速排查一份开源技能是否藏有恶意代码。

相关推荐
linux_cfan1 小时前
videojs v10 源代码系列解读:34 · `createComposition`:类型安全的冲突检测
前端·安全
hasty1 小时前
传完再检查为何太晚?LXD 迁移流的文件写入边界
安全·系统安全
每天题库1 小时前
架子工脚手架工题库:安全操作考点与模拟题练习指南
学习·安全·考试·题库·考证
白帽攻防录2 小时前
SRC 挖洞:WSO2 JWT 算法混淆绕过深度复盘,CVE-2026-5430 不支持的算法怎么变成管理员
网络·算法·安全·网络安全·jwt
正经教主3 小时前
【FDE系列】阶段3:Day 58:Prompt 安全 — 注入、越狱与防护
网络·人工智能·安全·prompt·fde
hasty3 小时前
配置禁止重定向,为何请求仍继续?Axios Fetch 适配器的安全契约
安全
jimmyleeee5 小时前
大模型安全之三十六:大模型数据管理----从投毒防御到偏见治理的完整框架
人工智能·安全
姜鱼问生5 小时前
三层防火墙排查:Nginx 配好了浏览器还打不开
nginx·安全
终端安全笔记5 小时前
恢复出厂设置清不掉什么:GB 46864 把清除分成三个等级
安全
熊猫钓鱼>_>5 小时前
MetaAI深度研究研究报告
ai·meta·大模型·llm·agent·web·metaai