skill 不只是文字,它有你電腦的權限
标题: skill 不只是文字,它有你電腦的權限
表格
| 数值 | 说明 |
|---|---|
| 36% | 被測試的 skill 中含有惡意隱藏指令 |
| 1,467 | 生態中已發現的惡意 payload 數量 |
| 0 | 目前的系統性審核機制 |
翻译 + 解读
skill 不只是文字,它拥有你电脑的权限
- 36%:受测的 Skill 里面包含恶意隐藏指令的占比 36%
- 1467:该生态已经发现的恶意载荷(payload)共 1467 个
- 0 :不存在系统性的审核机制
这是讲 Agent / MCP Skill 安全风险: Skill(工具插件)不是普通文本,是可以调用本机电脑权限执行操作;调研发现超三分之一的被测 Skill 藏恶意指令,上千份恶意攻击载荷,但是平台几乎没有统一审核。
payload:安全术语,攻击载荷,指用来执行破坏、窃取操作的恶意代码片段。
⚠️ 重要安全提醒:技能可以携带可执行脚本,能够访问文件系统、环境变量、API 密钥。强大的同时也带来安全风险。脚本通常是在你本地机器执行。审计发现,公开社区里的技能经常藏有风险内容:提示注入、工具投毒、隐藏恶意代码,开源生态的各类安全隐患应有尽有。
安装 AI 开源项目前,交给 AI 审查的 5 个安全提问(繁体原图翻译 + 解读)
标题:安装前,叫 AI 先看这五件事(安全检查,照抄即用)
-
它会碰我哪些档案?会不会删东西? 询问代码会读写本机哪些文件,是否存在删除、覆盖本地文件的风险,防止误删本地资料。
-
它会不会把我的资料传去外部网址? 检查代码有没有向外网服务器发送本地数据、用户输入,防止数据泄露、偷偷上传隐私。
-
里面有没有我看不到的执行指令、或者偷偷安装套件? 查找隐藏 shell 命令、静默 pip/npm 安装依赖,防止偷偷拉取恶意第三方包。
-
有没有跟功能无关、专门写给 AI 看的隐藏指令? 排查隐写提示词 / 提示注入,代码里藏着对大模型的隐藏系统 prompt,绕过用户意图做额外操作。
-
它会不会读我的 API key 或环境变数? 检查是否读取本机环境变量,窃取 OpenAI / 各类服务商的密钥,是本地 AI 项目高危点。
使用方式
把开源仓库代码、脚本完整丢给大模型,把上面 5 个问题直接复制提问,让 AI 逐项审计,再决定要不要运行代码,规避开源项目的后门、泄露风险。
白话总结风险点
- 文件篡改删除
- 隐私数据外发
- 静默执行恶意脚本、偷偷装包
- 隐藏 Prompt 注入(AI 木马)
- 窃取 API 密钥、环境凭证
安全要点总结
你说的这个风险非常关键,本地执行的技能 / 插件(可执行脚本)拥有宿主权限,一旦被投毒,危害远大于普通文本提示注入,拆解下核心风险和防护思路:
一、常见恶意手段
- 提示注入(Prompt Injection) 恶意技能里暗藏指令,劫持主模型逻辑,绕过权限校验、窃取上下文里的密钥、会话凭证,诱导调用敏感工具。
- 工具投毒 / 恶意脚本 社区开源技能内嵌 Python/Shell 等可执行代码:读取本地文件、遍历目录、窃取环境变量(API Key、数据库密码)、上传文件到攻击者服务器、执行命令篡改系统。
- 依赖链污染 技能引用第三方开源依赖包,恶意包内置后门,静默执行恶意逻辑。
- 隐性权限越权 很多插件默认继承宿主用户权限,没有沙箱隔离,一旦脚本失控,可操作本机大部分资源。
二、实用防护策略
✅ 使用层面
- 不信任未审计的公开社区技能 不要直接导入来源不明、星标低、更新杂乱的第三方插件 / 技能;优先官方维护、代码完全开源可审计的项目。
- 最小权限运行 脚本不要用管理员 /root 权限执行;单独创建低权限隔离账号运行插件。
- 开启沙箱隔离 支持容器、虚拟机、隔离运行时的环境,务必启用沙箱,限制脚本网络出站、文件读写范围。
- 敏感信息隔离 不要把 API Key、数据库凭证、隐私文件直接暴露给插件上下文;使用密钥托管,按需临时授权。
✅ 开发 / 审计层面
- 严格校验所有外部传入参数,阻断命令注入、路径遍历;
- 限制脚本允许调用的工具、白名单命令;
- 对第三方依赖做漏洞扫描、SBOM 物料清单审计;
- 日志记录插件所有文件读写、网络请求、命令执行行为,方便事后溯源。
三、补充区分边界
- 纯文本提示类技能:主要风险 = 提示注入;
- 携带可执行脚本、本地工具调用的技能:高危,会直接触及本机文件与网络,就是你提到的重点审计对象。
如果你需要,我可以整理一份:技能插件安全审计清单(人工自查要点),用来快速排查一份开源技能是否藏有恶意代码。