当前位置:
AIGC文章详情

恶意技能各装30万次没被拦住,OWASP本周定稿技能安全Top 10:你已装的先查三件事

源自39位全网作者

14:30

今年7月初,一名攻击者注册了与热门智能体工作平台 Paperclip 极为相似的域名,同时投放了木马化的 Python 软件包和武器化的 AI 技能。后续发展对比鲜明:自动化扫描器几小时内就抓住了那些 Python 木马,但植入恶意代码的 AI 技能成功绕过了检测,很快各自积累了超过30万次安装,直到8月6日才有研究公开披露这一情况。知乎

不少人装技能的日常姿势,就是从 GitHub 随便找个仓库,把 SKILL.md 文件夹复制进 ~/.claude/skills,然后祈祷没事。知乎如果你也是这么干的,OWASP 本周定稿的这份清单值得停下来看一眼:它的正式名称是 OWASP Agentic Skills Top 10(AST10),记录的是各大 AI 智能体平台上智能体技能最关键的十类安全风险。OWASP官网

本周,OWASP(开放全球应用安全项目)正式发布了这份风险清单的最终版,并首次尝试推出标准化的 YAML 技能文件格式。知乎这个项目的官方定位很直白:MCP 解决的是模型怎么和工具说话,AST10 管的是这些工具实际会干什么。OWASP官网

定稿清单定了什么

定稿清单共10项风险:2项严重(Critical)、4项高危(High)、4项中危(Medium),排在前两位的恶意技能(Malicious Skills)与供应链遭入侵(Supply Chain Compromise)正是仅有的两项严重风险。知乎清单引用的证据也不是纸面推演:Snyk 今年2月发布的 ToxicSkills 审计发现,36%的技能存在安全缺陷,其中76个是已确认仍在活跃的恶意载荷。OWASP官网

恶意技能各装30万次没被拦住,OWASP本周定稿技能安全Top 10:你已装的先查三件事

和4月公示的候选版相比,定稿版给每项风险都配了真实案例。对普通用户影响最大的是 AST05「不可信的外部指令」:即便是用户自己创建的合法技能,也经常需要从其他网站获取信息,而这些技能通常不会检查外部信息是否已经发生变化。知乎攻击者借此可以让技能外表完全合法,实际执行时却去读取攻击者控制的网页里的指令——你装的那个技能,和它实际干的活,可能根本不是一回事。

技能不是提示词模板,是可执行的行为包

先纠正一个常见误解:skill 不只是一个描述文件,它常常还绑定权限声明、依赖、脚本、配置和执行逻辑,是实打实的可执行行为包。知乎装一个技能,本质上是在执行一段由第三方提供的逻辑代码,风险模型更接近软件供应链攻击。知乎各平台的技能文件形态不同——OpenClaw 用 SKILL.md,Claude Code 用 skill.json,VS Code 用 package.json 加扩展——但本质都一样。

恶意技能各装30万次没被拦住,OWASP本周定稿技能安全Top 10:你已装的先查三件事

这个行为包能走多远?Snyk 今年2月做过演示:SKILL.md 文件里的三行 Markdown,就能指示 agent 读取 SSH 密钥并外传。OWASP官网年初的 ClawHavoc 事件更典型:黑客在 OpenClaw 的技能市场 ClawHub 批量上传了包括 web-research-pro 在内的上千个恶意技能,短时间内就波及大量开发者。知乎

为什么扫描器拦不住技能

30万次安装之所以畅通无阻,原因并不复杂:传统扫描器盯的是代码特征,而技能的恶意意图往往藏在自然语言指令里。今年6月,Trail of Bits 把当时公开的技能扫描器全部测了一遍,每一个都在一小时内被绕过。OWASP官网智能体安全公司 Air 还做过一次实弹演习:操纵代码仓库系统让一个实验性仓库快速获得大量 Star,几小时内就影响了26000个智能体。知乎

这正是 OWASP 把「扫描能力不足」(AST08)单独列为一项风险的原因:模式匹配不够,需要语义加行为的扫描流水线,而且扫描必须嵌进安装和发布环节,不是出一份离线报告就完事。

已经装了一堆,现在查三件事

OWASP 的态度不是劝退:技能风险确实存在,但不建议禁止使用,而是让技能在默认安全的环境里运行。知乎在环境变安全之前,个人用户可以先自查三件事。

恶意技能各装30万次没被拦住,OWASP本周定稿技能安全Top 10:你已装的先查三件事

第一件,做盘点。把装过的技能逐个列出来,标清来源是 GitHub 仓库、技能市场还是网友转发。别觉得这一步多余:大多数 CISO 都回答不了公司里跑着多少智能体、嵌着多少技能,个人用户的情况只会更糊涂。知乎

第二件,对照「致命三角」过一遍。这是业内常用的判断框架:一个技能如果同时具备接触私有数据、暴露于不可信内容、能对外通信这三种能力,风险等级会陡增,而今天多数生产环境的 agent 部署三项全中。OWASP官网三样全占的技能,要么删,要么至少掐掉它的网络出口。

第三件,固定版本。研究者已经发现925个技能坐在随时可被劫持的依赖上:注销的账号、没注册的包、过期的域名,谁抢到这些资源谁就能接管技能。OWASP官网对应动作很直接:把技能及其依赖锁定到不可变哈希,而不是版本范围,更新后重新检查。知乎

值得继续盯的三个信号

和清单一起发布的 Universal Skill Format(UASF)v1.0,是第一次把安全属性写进技能文件标准的尝试:签名和内容哈希用来做完整性校验,权限字段默认对 SOUL.mdMEMORY.md 这类身份文件禁写,网络默认拒绝一切出站,官方页面写明兼容 OpenClaw、Claude Code、Cursor/Codex 和 VS Code 四个平台。OWASP官网它现在还只是 v1.0,但思路很明确:让技能像应用商店里的 App 一样,带上可验证的来源和权限声明。

接下来值得盯三个信号:主流平台和技能市场是否跟进 UASF 格式、语义级技能扫描工具能不能补位、以及下一次恶意技能披露时,安装量数字是不是还停在被拦住之前。在那之前,花十分钟把你当初祈祷没事就复制进去的技能翻一遍,比转发这篇文章有用。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章