如果你这两周在电脑上装过 AI Agent 工具,或者正跟着这波 DeepSeek Harness 的热潮疯狂装插件,先停十秒,听我说一件八天前发生、但这周才显得格外扎眼的事:有用户发现,自己只是装了字节跳动的 Coze CLI,结果电脑里 Codex、Claude Code 这些 AI 工具的本地配置,被它顺手"改"了。
这事 8 月 11 日在知乎被挂出来,社区随后把 npm 上的公开包逐行拆开看了一遍。知乎我把几个信源交叉对过,把实锤的、存疑的、你该做的分开讲清楚。
先说发生了什么。根据社区对 npm 包 @coze/cli(v0.3.6 / v0.3.7 版本)的代码拆解:这个包利用了 npm 的 postinstall 生命周期钩子——也就是"装完自动执行"的脚本。你敲下一行安装命令后,脚本会在后台执行"coze self skill install",把两份 Coze 技能文件写进本机的 AI Agent 配置目录,再软链接到已安装的 Codex、Claude Code、Trae、Comate 等工具里。症状也很具体:有人发现 ~/.agents/skills 里多了 Coze 相关的 Skill,有人发现电脑里凭空多出一个 ~/.coze 目录。知乎
为什么大多数人毫无察觉?因为 npm 7 以上版本默认会吞掉安装钩子的输出。脚本自己其实打印了一行"正在把技能同步给你的 AI agents",但屏幕前没有人看得见。换句话说:你同意的是"安装这个工具",它顺手做的是"把自己写进你所有 AI 助手的指令库"。这两件事,从来没有一起出现在任何确认弹窗里。
再说说客观的部分,这部分同样重要。社区拆解的结论里有一条必须如实讲:这两个技能文件里没有混淆代码、没有网络外传逻辑、没有凭据窃取、没有后门命令,内容是纯文档性质的 Coze CLI 使用指南。而且技能文件自己声明了触发条件——只在你明确要求使用 Coze、或输入 /coze 前缀时才加载。所以它不是恶意软件,这一点不该被情绪带偏。知乎
但"不是恶意软件"不等于"这事没问题"。问题有三层。第一,静默。改的是你电脑里其他软件的配置,事先没有提示,事后没有日志,用户知情权为零。第二,Skill 不是 inert 的文档,它是 AI 会读并照做的指令。一旦触发条件命中,它会把你的代码生成、文件上传、部署整套流程导流到 Coze 平台——等于你花订阅费买来的 Codex,不知不觉变成了别人家的命令行前端。知乎第三,也是最值得警惕的:这次被写进去的是人畜无害的使用说明,但这个通道一旦成立,下次写进去的是什么,就不由用户决定了。知乎上已经有用户在追问:如果 Skill 里带的是更隐蔽的提示词注入呢?

这也是为什么我要在这周重提这件"旧闻"。8 月 13 日 DeepSeek 开源 Harness,GitHub 星数几天破十万,插件生态更夸张——六天时间,社区插件从 0 涨到数千个,不同口径统计从五千多到接近八千不等。知乎小红书全网都在"先装为敬",教程评论区一片"已装"“求清单”。但已经有人开始踩刹车:小红书上有博主提醒,插件别照着推荐清单全装,至少过四道门——确认需求、核对来源、查危险信号、隔离试用;B 站上也有人指出,Harness 本身连操作审计都没内置,调侃它"连行车记录仪都没装"。哔哩哔哩几千个来路各异的第三方插件,每一个装进去都是在给你的 Agent 加新指令。Coze CLI 这次等于提前给所有人做了一次活体示范:连大厂的安装脚本都会越界,野生插件的下限只会更低。

那么具体该做什么?按人群分三份自查。
装过 Coze CLI 的(尤其是今年 8 月上旬装的):去看三个地方——~/.agents/skills 目录、你自己各个 AI 工具的 skills/配置目录、以及 ~/.coze 目录,搜 coze 关键词。注意,卸载 CLI 不一定带走它写入的技能文件,大概率要手动删。目前公开渠道没有看到字节官方的说明或修复公告,以上行为描述基于社区对公开包的拆解,建议以自己的本机实况为准,发现异常先留证据再反馈。
日常在用 Codex、Claude Code、WorkBuddy 这类 Agent 的:把"装完看一眼"变成习惯。装任何新工具前后,对比一下 AI 配置目录多了什么文件;npm 类工具安装前可以先查包页面上的生命周期脚本,有 postinstall/preinstall 的多留个心眼。给 Agent 的权限尽量收窄:独立工作目录、不给全盘权限、重要项目不放主工作区。
这周正在冲 Harness 和插件的:四道门抄下来——确认真实需求、核对作者和仓库来源、查危险信号(要过高权限、带可疑网络请求的)、先在隔离环境试用。小红书另外别把 API Key、敏感文件放在 Agent 随手够得到的地方。

最后给个持续观察的信号:字节官方会不会回应、后续版本会不会改掉这个钩子;以及 Harness 生态里会不会出现第一个借插件越界的案例。这两件事任何一个落地,都值得回来更新这篇的判断。
AI 工具越来越能干,把电脑的钥匙交出去是迟早的事。但钥匙可以给,怎么给的、给了谁、他进门后动过什么,得看得见。值得装,从来不等于值得信。