装 Skill 前先跑一遍这个扫描:4.2 万个技能里 26.1% 被查出漏洞,英伟达这个免费开源工具能查 68 种套路

源自7位全网作者

07:36

当「必装 Skill」合集刷屏时,先看看风险的规模

这周 AI 编程圈基本在办 Skill 清单宴:社区里有人整理「22 个神级 Skill」合集,吴恩达和 Anthropic 把 Skill 做成了短课;插件市场那边,Matt Pocock 的 skills 库一次性登陆 Claude Code 官方市场,同一套技能规则,Claude Code 和 OpenAI Codex 同时能用,无需维护两份文件。哔哩哔哩规模侧更夸张:8 月 11 日发布的 GitSkills 数据集统计了 2026 年 7 月 GitHub 上 282,200 个公开仓库中的 3,797,117 个 SKILL.md 文件,并按内容哈希归并出约 188 万份不同内容。知乎这意味着,装 Skill 早已过了「尝鲜几个插件」的阶段,它更接近早期的 npm:任何人都能发包,任何人都能拉下来在自己机器上跑。

装 Skill 前先跑一遍这个扫描:4.2 万个技能里 26.1% 被查出漏洞,英伟达这个免费开源工具能查 68 种套路

但当年的 npm 做不到一件事:装完之后,包能以你的身份读你的文件、在你的机器上执行命令、拿你的钥匙联网。Skill 换掉的恰恰是这一层权限,这也是这波清单热和以往任何工具热最大的不同。

每四个就有一个带漏洞:这个数字不是危言耸听

NVIDIA 这周开源了 SkillSpector,它引用的研究显示,26.1% 的 AI Agent Skills 含有漏洞,5.2% 表现出明确的恶意意图。知乎注意口径:这是约 4.2 万个 Skill 的大样本统计,不是挑出来的十几个坏案例。换算一下大概是:你每装四个,就有一个带洞;每装二十个,就有一个从一开始就盯着你的 API key、SSH 密钥和对话上下文。

装 Skill 前先跑一遍这个扫描:4.2 万个技能里 26.1% 被查出漏洞,英伟达这个免费开源工具能查 68 种套路

工具本身把 68 种漏洞模式、17 个类别扫了个遍:提示注入、数据外泄、提权、供应链 Typosquatting、AST 行为分析、污染流追踪,几乎把过去半年真实踩过的坑都纳了进去。它还会给每个 Skill 打 0-100 的风险分,51-80 别装、81-100 高危别碰;更能直接接进 MCP,让 agent 在安装新 skill 之前自动先扫一遍,把审计从「事后抽检」变成「运行时护栏」。

更隐蔽的账单:它不让你答错,只让你绕路

比直接偷钥匙更麻烦的,是那种「不干坏事、只带 Agent 绕 scenic route」的技能。8 月 13 日公开的 Convergent Detour Hijacking 预印本做的正是这类实验:研究者给第三方 Skill 塞进一条看起来很合理的绕路指令,让 Agent 先拉来一个协调器,再调用一串根本用不上的工具,最后回到原路线把任务完成。

作业交上来了,答案也对。在 491 个留出任务里,DeepSeek-V4-Pro 有 80.02% 的任务选中了被操控的协调器;只看命中协调器且仍完成任务的运行,Token 消耗增加 66.91%,端到端时间增加 92.45%。知乎这种损耗很容易被归因成「模型贵、网络慢」,团队可能花几周去换模型、加缓存,最后才发现从一开始就被一段听着顺耳的 Skill 说明带去绕了圈。

装 Skill 前先跑一遍这个扫描:4.2 万个技能里 26.1% 被查出漏洞,英伟达这个免费开源工具能查 68 种套路

装前三步:查来源、跑扫描、小项目试用

那是不是干脆别装 Skill 了?大可不必因噎废食。更现实的顺序是把「搜索—安装—执行」拆开,每一步加一个检查点。第一,查来源:README 写得像文档、仓库有星标,都只证明它「看起来像项目」;什么场景都声称能处理的,反而更难判断风险。第二,跑扫描:装之前对目标目录跑一次 skillspector scan,先看风险分,CRITICAL、HIGH 直接劝退;团队用法可以把 SARIF 输出挂进 CI,变成例行工序。第三,小项目试用:新 Skill 别直接进正在开发的项目,先在小项目里观察它能不能完成一段完整工作、能不能重复使用、是否方便检查,以及失败之后有没有边界。知乎

还有一句要单独提醒:8 月 14 日之后,Claude Code 的默认权限模式切成自动,「点一下同意就交出去权限」的成本只会更低。装 Skill 这种相当于「往机器上装软件」的操作,值得再保留一段时间的手动确认。

清单党、轻度用户、团队:三种姿势与两个观察信号

清单党先删后装:把已经装了的几十个好歹扫一遍,分数安全、自己真在重复用的留下,其余移去备份目录;新增一律按上面三步准入。轻度用户别追榜单:找 Skill 的、开网页整理资料的、检查产出质量的,各留一个就够;想系统补课,吴恩达和 Anthropic 那门教用开放标准格式和最佳实践创建可复用技能的短课,比囤十个清单都扎实。哔哩哔哩团队用户把扫描变 CI、把轨迹变交付物:关键任务的「怎么到达答案」——工具调用次数、访问域、资源消耗——要和答案本身一起复核;升级模型或 Skill 后给路线设基线,工具数突然翻倍、访问域扩大的,哪怕答案没变也进复核队列。

最后留两个继续观察的信号:一是 OWASP Agentic Skills Top 10 这类清单,会不会被更深地写进 SkillSpector 这类扫描工具的默认规则;二是各个 Skill 市场会不会给目录补上审核与下架机制——毕竟平台自己都承认,目录中的 Skill 质量和安全性并不能由平台完全保证,使用前仍然需要自行检查。知乎

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章