news 2026/8/23 8:29:54

Skills安全要点总结

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Skills安全要点总结

skill 不只是文字,它有你電腦的權限

标题:skill 不只是文字,它有你電腦的權限

表格

数值说明
36%被測試的 skill 中含有惡意隱藏指令
1,467生態中已發現的惡意 payload 數量
0目前的系統性審核機制

翻译 + 解读

skill 不只是文字,它拥有你电脑的权限

  1. 36%:受测的 Skill 里面包含恶意隐藏指令的占比 36%
  2. 1467:该生态已经发现的恶意载荷(payload)共 1467 个
  3. 0不存在系统性的审核机制

这是讲 Agent / MCP Skill 安全风险: Skill(工具插件)不是普通文本,是可以调用本机电脑权限执行操作;调研发现超三分之一的被测 Skill 藏恶意指令,上千份恶意攻击载荷,但是平台几乎没有统一审核。

payload:安全术语,攻击载荷,指用来执行破坏、窃取操作的恶意代码片段。

⚠️ 重要安全提醒:技能可以携带可执行脚本,能够访问文件系统、环境变量、API 密钥。强大的同时也带来安全风险。脚本通常是在你本地机器执行。审计发现,公开社区里的技能经常藏有风险内容:提示注入、工具投毒、隐藏恶意代码,开源生态的各类安全隐患应有尽有。

安装 AI 开源项目前,交给 AI 审查的 5 个安全提问(繁体原图翻译 + 解读)

标题:安装前,叫 AI 先看这五件事(安全检查,照抄即用)

  1. 它会碰我哪些档案?会不会删东西?询问代码会读写本机哪些文件,是否存在删除、覆盖本地文件的风险,防止误删本地资料。

  2. 它会不会把我的资料传去外部网址?检查代码有没有向外网服务器发送本地数据、用户输入,防止数据泄露、偷偷上传隐私。

  3. 里面有没有我看不到的执行指令、或者偷偷安装套件?查找隐藏 shell 命令、静默 pip/npm 安装依赖,防止偷偷拉取恶意第三方包。

  4. 有没有跟功能无关、专门写给 AI 看的隐藏指令?排查隐写提示词 / 提示注入,代码里藏着对大模型的隐藏系统 prompt,绕过用户意图做额外操作。

  5. 它会不会读我的 API key 或环境变数?检查是否读取本机环境变量,窃取 OpenAI / 各类服务商的密钥,是本地 AI 项目高危点。


使用方式

把开源仓库代码、脚本完整丢给大模型,把上面 5 个问题直接复制提问,让 AI 逐项审计,再决定要不要运行代码,规避开源项目的后门、泄露风险。

白话总结风险点

  • 文件篡改删除
  • 隐私数据外发
  • 静默执行恶意脚本、偷偷装包
  • 隐藏 Prompt 注入(AI 木马)
  • 窃取 API 密钥、环境凭证

安全要点总结

你说的这个风险非常关键,本地执行的技能 / 插件(可执行脚本)拥有宿主权限,一旦被投毒,危害远大于普通文本提示注入,拆解下核心风险和防护思路:

一、常见恶意手段

  1. 提示注入(Prompt Injection)恶意技能里暗藏指令,劫持主模型逻辑,绕过权限校验、窃取上下文里的密钥、会话凭证,诱导调用敏感工具。
  2. 工具投毒 / 恶意脚本社区开源技能内嵌 Python/Shell 等可执行代码:读取本地文件、遍历目录、窃取环境变量(API Key、数据库密码)、上传文件到攻击者服务器、执行命令篡改系统。
  3. 依赖链污染技能引用第三方开源依赖包,恶意包内置后门,静默执行恶意逻辑。
  4. 隐性权限越权很多插件默认继承宿主用户权限,没有沙箱隔离,一旦脚本失控,可操作本机大部分资源。

二、实用防护策略

✅ 使用层面

  1. 不信任未审计的公开社区技能不要直接导入来源不明、星标低、更新杂乱的第三方插件 / 技能;优先官方维护、代码完全开源可审计的项目。
  2. 最小权限运行脚本不要用管理员 /root 权限执行;单独创建低权限隔离账号运行插件。
  3. 开启沙箱隔离支持容器、虚拟机、隔离运行时的环境,务必启用沙箱,限制脚本网络出站、文件读写范围。
  4. 敏感信息隔离不要把 API Key、数据库凭证、隐私文件直接暴露给插件上下文;使用密钥托管,按需临时授权。

✅ 开发 / 审计层面

  1. 严格校验所有外部传入参数,阻断命令注入、路径遍历;
  2. 限制脚本允许调用的工具、白名单命令;
  3. 对第三方依赖做漏洞扫描、SBOM 物料清单审计;
  4. 日志记录插件所有文件读写、网络请求、命令执行行为,方便事后溯源。

三、补充区分边界

  • 纯文本提示类技能:主要风险 = 提示注入;
  • 携带可执行脚本、本地工具调用的技能:高危,会直接触及本机文件与网络,就是你提到的重点审计对象。

如果你需要,我可以整理一份:技能插件安全审计清单(人工自查要点),用来快速排查一份开源技能是否藏有恶意代码。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/23 8:19:02

多智能体协同推理:基于KV缓存合并的分布式思维共享机制

1. 项目概述:当多智能体需要“一起思考”时,我们如何管理它们的记忆?在构建复杂的多智能体系统时,尤其是当这些智能体需要协作解决一个需要深度推理的复杂任务时,我们常常会面临一个核心挑战:如何让它们高效…

作者头像 李华
网站建设 2026/8/23 8:15:08

数学建模竞赛实战指南:从问题解析到论文撰写的全流程方法论

1. 从“认证杯”A题看数学建模竞赛的实战价值 每年,当“认证杯”数学建模竞赛的题目公布时,无论是高校的数学建模社团,还是准备参赛的师生,都会进入一种高度紧张又充满期待的状态。2022年的十一届认证杯A题,虽然具体的…

作者头像 李华
网站建设 2026/8/23 8:03:14

会计专业证书含金量排名

对会计专业学生来说,证书不是越多越好,而是要和未来岗位匹配。想做会计核算、审计、税务、财务分析、金融机构后台,准备的证书组合并不一样。麦可思研究院《2025年中国本科生就业报告》提到,2024届本科毕业生基本工作能力满足度达…

作者头像 李华
网站建设 2026/8/23 8:01:55

乘数比较大时溢出处理(二)

目录 1、数学原理拆解 2、映射到你 ISP 直方图场景 ✅最关键溢出安全点 3、分步数值实例演算 使用拆分公式分步算 4、纯 32‑bit 无 64 位依赖 C 标准实现 5、边界极限测试(total 取最大 32bit 值) 6、算法适用边界 & 注意事项(I…

作者头像 李华
网站建设 2026/8/23 8:01:45

服务器存储管理利器:StorCLI命令行工具从入门到实战

1. 从命令行到存储阵列的“手术刀”:为什么你需要了解storcli如果你管理过服务器,尤其是那些搭载了LSI(现为Broadcom旗下)或Avago RAID控制卡的机器,那么你一定对“黑盒子”式的存储管理感到过头疼。图形界面的管理工具…

作者头像 李华