Skills安全要点总结

skill 不只是文字,它有你電腦的權限

标题: skill 不只是文字,它有你電腦的權限

表格

数值 说明
36% 被測試的 skill 中含有惡意隱藏指令
1,467 生態中已發現的惡意 payload 數量
0 目前的系統性審核機制

翻译 + 解读

skill 不只是文字,它拥有你电脑的权限

  1. 36%:受测的 Skill 里面包含恶意隐藏指令的占比 36%
  2. 1467:该生态已经发现的恶意载荷(payload)共 1467 个
  3. 0不存在系统性的审核机制

这是讲 Agent / MCP Skill 安全风险: Skill(工具插件)不是普通文本,是可以调用本机电脑权限执行操作;调研发现超三分之一的被测 Skill 藏恶意指令,上千份恶意攻击载荷,但是平台几乎没有统一审核。

payload:安全术语,攻击载荷,指用来执行破坏、窃取操作的恶意代码片段。

⚠️ 重要安全提醒:技能可以携带可执行脚本,能够访问文件系统、环境变量、API 密钥。强大的同时也带来安全风险。脚本通常是在你本地机器执行。审计发现,公开社区里的技能经常藏有风险内容:提示注入、工具投毒、隐藏恶意代码,开源生态的各类安全隐患应有尽有。

安装 AI 开源项目前,交给 AI 审查的 5 个安全提问(繁体原图翻译 + 解读)

标题:安装前,叫 AI 先看这五件事(安全检查,照抄即用)

  1. 它会碰我哪些档案?会不会删东西? 询问代码会读写本机哪些文件,是否存在删除、覆盖本地文件的风险,防止误删本地资料。

  2. 它会不会把我的资料传去外部网址? 检查代码有没有向外网服务器发送本地数据、用户输入,防止数据泄露、偷偷上传隐私。

  3. 里面有没有我看不到的执行指令、或者偷偷安装套件? 查找隐藏 shell 命令、静默 pip/npm 安装依赖,防止偷偷拉取恶意第三方包。

  4. 有没有跟功能无关、专门写给 AI 看的隐藏指令? 排查隐写提示词 / 提示注入,代码里藏着对大模型的隐藏系统 prompt,绕过用户意图做额外操作。

  5. 它会不会读我的 API key 或环境变数? 检查是否读取本机环境变量,窃取 OpenAI / 各类服务商的密钥,是本地 AI 项目高危点。


使用方式

把开源仓库代码、脚本完整丢给大模型,把上面 5 个问题直接复制提问,让 AI 逐项审计,再决定要不要运行代码,规避开源项目的后门、泄露风险。

白话总结风险点

  • 文件篡改删除
  • 隐私数据外发
  • 静默执行恶意脚本、偷偷装包
  • 隐藏 Prompt 注入(AI 木马)
  • 窃取 API 密钥、环境凭证

安全要点总结

你说的这个风险非常关键,本地执行的技能 / 插件(可执行脚本)拥有宿主权限,一旦被投毒,危害远大于普通文本提示注入,拆解下核心风险和防护思路:

一、常见恶意手段

  1. 提示注入(Prompt Injection) 恶意技能里暗藏指令,劫持主模型逻辑,绕过权限校验、窃取上下文里的密钥、会话凭证,诱导调用敏感工具。
  2. 工具投毒 / 恶意脚本 社区开源技能内嵌 Python/Shell 等可执行代码:读取本地文件、遍历目录、窃取环境变量(API Key、数据库密码)、上传文件到攻击者服务器、执行命令篡改系统。
  3. 依赖链污染 技能引用第三方开源依赖包,恶意包内置后门,静默执行恶意逻辑。
  4. 隐性权限越权 很多插件默认继承宿主用户权限,没有沙箱隔离,一旦脚本失控,可操作本机大部分资源。

二、实用防护策略

✅ 使用层面

  1. 不信任未审计的公开社区技能 不要直接导入来源不明、星标低、更新杂乱的第三方插件 / 技能;优先官方维护、代码完全开源可审计的项目。
  2. 最小权限运行 脚本不要用管理员 /root 权限执行;单独创建低权限隔离账号运行插件。
  3. 开启沙箱隔离 支持容器、虚拟机、隔离运行时的环境,务必启用沙箱,限制脚本网络出站、文件读写范围。
  4. 敏感信息隔离 不要把 API Key、数据库凭证、隐私文件直接暴露给插件上下文;使用密钥托管,按需临时授权。

✅ 开发 / 审计层面

  1. 严格校验所有外部传入参数,阻断命令注入、路径遍历;
  2. 限制脚本允许调用的工具、白名单命令;
  3. 对第三方依赖做漏洞扫描、SBOM 物料清单审计;
  4. 日志记录插件所有文件读写、网络请求、命令执行行为,方便事后溯源。

三、补充区分边界

  • 纯文本提示类技能:主要风险 = 提示注入;
  • 携带可执行脚本、本地工具调用的技能:高危,会直接触及本机文件与网络,就是你提到的重点审计对象。

如果你需要,我可以整理一份:技能插件安全审计清单(人工自查要点),用来快速排查一份开源技能是否藏有恶意代码。

相关推荐
隐擎fox6 小时前
深入理解网络传输层安全:TLS 指纹识别(JA3/JA4)原理与 Python 协议层检测实战
爬虫·python·网络协议·安全·网络安全·https
熊猫钓鱼>_>8 小时前
免费域名的隐秘陷阱与网站稳定部署实战:火山引擎到底行不行?
人工智能·ai·llm·域名·火山引擎·引擎·火山
小蒋观天下8 小时前
社区AI智能摄像头完整选型指南
大数据·人工智能·安全·计算机视觉·语音识别·ai大模型
阿祖zu9 小时前
训练师 Agent 小程序产品上线啦
微信小程序·llm·agent
slacker-kian9 小时前
[实践]-本地大模型Agent使用自定义MCP服务实现与SAP系统集成(二)
ai·llm·sap·agent·mcp·odata·qwen-agent
Amy1870211182311 小时前
数据中心电气接点测温:从“被动抢修”到“主动预警”的安全革命
人工智能·安全
jimmyleeee11 小时前
GEN AI安全:威胁全景---从训练到运行的攻防实战
人工智能·安全
DolphinScheduler社区12 小时前
Apache DolphinScheduler 8 月报:权限安全加固,调度补火上线,性能与稳定性持续提升
大数据·安全·开源·apache·任务调度·海豚调度
一只小bit12 小时前
LlamaIndex框架:简单RAG框架的全过程实现手册
llm·milvus·rag·llamaindex·deepseek
竣达技术13 小时前
UPS 供电风险保护方案网络远程控制:免代理 SSH/Telnet UPS 安全关机方案
网络·安全·ssh