Skills安全要点总结

skill 不只是文字,它有你電腦的權限

标题: skill 不只是文字,它有你電腦的權限

表格

数值 说明
36% 被測試的 skill 中含有惡意隱藏指令
1,467 生態中已發現的惡意 payload 數量
0 目前的系統性審核機制

翻译 + 解读

skill 不只是文字,它拥有你电脑的权限

  1. 36%:受测的 Skill 里面包含恶意隐藏指令的占比 36%
  2. 1467:该生态已经发现的恶意载荷(payload)共 1467 个
  3. 0不存在系统性的审核机制

这是讲 Agent / MCP Skill 安全风险: Skill(工具插件)不是普通文本,是可以调用本机电脑权限执行操作;调研发现超三分之一的被测 Skill 藏恶意指令,上千份恶意攻击载荷,但是平台几乎没有统一审核。

payload:安全术语,攻击载荷,指用来执行破坏、窃取操作的恶意代码片段。

⚠️ 重要安全提醒:技能可以携带可执行脚本,能够访问文件系统、环境变量、API 密钥。强大的同时也带来安全风险。脚本通常是在你本地机器执行。审计发现,公开社区里的技能经常藏有风险内容:提示注入、工具投毒、隐藏恶意代码,开源生态的各类安全隐患应有尽有。

安装 AI 开源项目前,交给 AI 审查的 5 个安全提问(繁体原图翻译 + 解读)

标题:安装前,叫 AI 先看这五件事(安全检查,照抄即用)

  1. 它会碰我哪些档案?会不会删东西? 询问代码会读写本机哪些文件,是否存在删除、覆盖本地文件的风险,防止误删本地资料。

  2. 它会不会把我的资料传去外部网址? 检查代码有没有向外网服务器发送本地数据、用户输入,防止数据泄露、偷偷上传隐私。

  3. 里面有没有我看不到的执行指令、或者偷偷安装套件? 查找隐藏 shell 命令、静默 pip/npm 安装依赖,防止偷偷拉取恶意第三方包。

  4. 有没有跟功能无关、专门写给 AI 看的隐藏指令? 排查隐写提示词 / 提示注入,代码里藏着对大模型的隐藏系统 prompt,绕过用户意图做额外操作。

  5. 它会不会读我的 API key 或环境变数? 检查是否读取本机环境变量,窃取 OpenAI / 各类服务商的密钥,是本地 AI 项目高危点。


使用方式

把开源仓库代码、脚本完整丢给大模型,把上面 5 个问题直接复制提问,让 AI 逐项审计,再决定要不要运行代码,规避开源项目的后门、泄露风险。

白话总结风险点

  • 文件篡改删除
  • 隐私数据外发
  • 静默执行恶意脚本、偷偷装包
  • 隐藏 Prompt 注入(AI 木马)
  • 窃取 API 密钥、环境凭证

安全要点总结

你说的这个风险非常关键,本地执行的技能 / 插件(可执行脚本)拥有宿主权限,一旦被投毒,危害远大于普通文本提示注入,拆解下核心风险和防护思路:

一、常见恶意手段

  1. 提示注入(Prompt Injection) 恶意技能里暗藏指令,劫持主模型逻辑,绕过权限校验、窃取上下文里的密钥、会话凭证,诱导调用敏感工具。
  2. 工具投毒 / 恶意脚本 社区开源技能内嵌 Python/Shell 等可执行代码:读取本地文件、遍历目录、窃取环境变量(API Key、数据库密码)、上传文件到攻击者服务器、执行命令篡改系统。
  3. 依赖链污染 技能引用第三方开源依赖包,恶意包内置后门,静默执行恶意逻辑。
  4. 隐性权限越权 很多插件默认继承宿主用户权限,没有沙箱隔离,一旦脚本失控,可操作本机大部分资源。

二、实用防护策略

✅ 使用层面

  1. 不信任未审计的公开社区技能 不要直接导入来源不明、星标低、更新杂乱的第三方插件 / 技能;优先官方维护、代码完全开源可审计的项目。
  2. 最小权限运行 脚本不要用管理员 /root 权限执行;单独创建低权限隔离账号运行插件。
  3. 开启沙箱隔离 支持容器、虚拟机、隔离运行时的环境,务必启用沙箱,限制脚本网络出站、文件读写范围。
  4. 敏感信息隔离 不要把 API Key、数据库凭证、隐私文件直接暴露给插件上下文;使用密钥托管,按需临时授权。

✅ 开发 / 审计层面

  1. 严格校验所有外部传入参数,阻断命令注入、路径遍历;
  2. 限制脚本允许调用的工具、白名单命令;
  3. 对第三方依赖做漏洞扫描、SBOM 物料清单审计;
  4. 日志记录插件所有文件读写、网络请求、命令执行行为,方便事后溯源。

三、补充区分边界

  • 纯文本提示类技能:主要风险 = 提示注入;
  • 携带可执行脚本、本地工具调用的技能:高危,会直接触及本机文件与网络,就是你提到的重点审计对象。

如果你需要,我可以整理一份:技能插件安全审计清单(人工自查要点),用来快速排查一份开源技能是否藏有恶意代码。

相关推荐
一只鹿鹿鹿3 小时前
大数据中心安全系统解决方案(Word文件)
大数据·运维·物联网·安全·政务
Fnetlink14 小时前
开源安全年度报告:2026上半年20大最具破坏性破坏事件深度复盘
安全·开源
国科安芯5 小时前
ASL706S:让 MCU 不再“失忆跑飞“的守护芯片
分布式·单片机·嵌入式硬件·安全·fpga开发·架构
AuTumn-L6 小时前
使用 SSH 密钥认证实现安全免密登录
服务器·安全·ssh
rcms152702692187 小时前
TEL 3880-200230-V1 通讯接口模块
安全
九硕智慧建筑一体化厂家9 小时前
直流智能照明|全场景节能升级!打造安全低碳的智慧建筑光环境
运维·笔记·安全·智慧城市
松小鼠呀9 小时前
我不敢再生孩子:ChatGPT 曾花 $2m 让他闭嘴,AI 巨头到底隐藏了什么秘密?
人工智能·安全·chatgpt·ai编程·科技热点
矩阵科学9 小时前
Codex安全盲区:代码漏洞生成实测
安全·开源
TechEdu20260610 小时前
[人工智能]Claude、GPT、Gemini、Copilot与Llama:概念、架构、应用与评估
人工智能·ai·llm