当前位置:
AIGC文章详情

36%的技能带缺陷、扫描器全被绕过:OWASP首份《AI技能安全Top 10》公示,装插件前先对照这张表

源自53位全网作者

17:28

你花钱找人装的、或者自己折腾半宿装好的龙虾(OpenClaw),每天勤勤恳恳帮你跑流程。但你可能没意识到:你装进去的每一个"技能"(Skill),都可能是攻击者替你装好的后门。

这不是恐吓。2026年上半年,AI Agent技能生态接连发生了几起足以写进教材的真实事件:

  • 1月底,ClawHavoc攻击:攻击者用3天时间往ClawHub(OpenClaw的官方技能市场)塞了341个恶意技能,目标是交易所API密钥、钱包私钥、SSH凭证和浏览器密码,还会往Agent的记忆文件里写入后门指令;

  • 安天CERT最终统计,ClawHavoc相关的恶意技能共1184个,来自12个发布者账号;

  • SecurityScorecard发现13.5万+个OpenClaw实例以不安全默认配置暴露在公网,其中5.3万+与既往入侵活动相关。知乎

所以,那个发布"Web安全十大风险"的OWASP,这次出手管技能了:OWASP Agentic Skills Top 10(AST10)项目已进入v1公示阶段微博这是第一份专门针对"AI Agent技能层"安全的权威清单,覆盖OpenClaw(SKILL.md)、Claude Code(skill.json)、Cursor/Codex(manifest.json)、VS Code(package.json)四大技能生态。

如果你正在用任何Agent、装过任何技能,这篇文章值得看完再收藏。

技能层为什么是最危险的一层

很多人听过OWASP LLM Top 10(管模型层),也开始关注MCP安全(管工具连接层)。但夹在中间的技能层,长期没人管。OWASP对AST10的定位一句话就能说清:

MCP决定模型怎么和工具说话,技能决定这些工具到底会干什么。

技能不是简单的工具声明,它定义Agent如何自主编排多步任务:任务拆解、工具调用顺序、文件和网络访问、跨会话记忆。更要命的是,绝大多数生产环境的Agent部署,同时满足所谓的"致命三要素"(Lethal Trifecta,Simon Willison / Palo Alto Networks提出):

  1. 能碰到私密数据——SSH密钥、API凭证、钱包文件、浏览器数据;

  2. 暴露在不可信内容里——技能指令、记忆文件,甚至一封邮件都可能携带攻击载荷;

  3. 能对外通信——网络出站、webhook回调、一条curl命令。

OWASP的原话是:“如今大多数生产环境的Agent部署,三个条件全中”。OWASP

36%的技能带缺陷、扫描器全被绕过:OWASP首份《AI技能安全Top 10》公示,装插件前先对照这张表

Snyk有篇报告的标题更直白:《从SKILL.md到Shell权限,只需要三行Markdown》——技能文件里三行自然语言指令,就能让Agent主动读出你的SSH私钥并发送出去。攻击者不需要写漏洞利用代码,他只需要"说服"你的Agent。这是技能安全和传统软件安全的本质区别,也解释了为什么老一套的查杀手段集体失灵(后面细说)。

Top 10风险全览:2个严重、4个高危

AST10完整清单、严重程度和已发生的现实证据,看这张表:

编号

风险

严重程度

现实证据

核心缓解

AST01

恶意技能

严重

ClawHavoc 1184个恶意技能;ToxicSkills确认76个恶意载荷

梅克尔根签名、注册表安装扫描

AST02

供应链入侵

严重

ClawHub投毒;Claude Code CVE-2025-59536(CVSS 8.7)

注册表透明化、来源追溯

AST03

技能权限过大

高危

Snyk发现280+技能泄露API密钥与个人隐私

最小权限清单、schema校验

AST04

元数据不安全

高危

假冒"Google"品牌技能投递恶意软件

静态分析、安全解析器、沙箱加载

AST05

不可信外部指令

高危

研究者的恶意技能绕过所有扫描器触达2.6万个Agent

来源清单、内容锁定、持续复扫

AST06

隔离薄弱

高危

OpenClaw宿主机模式执行;13.5万实例公网暴露

容器化、沙箱隔离

AST07

更新漂移

中危

ClawJacked(CVE-2026-28363,CVSS 9.9)

不可变版本锁定、哈希校验

AST08

扫描能力差

中危

自然语言指令绕过模式匹配扫描

语义+行为的多工具流水线

AST09

治理缺失

中危

5.3万暴露实例对SOC完全不可见

技能资产清单、Agent身份管控

AST10

跨平台复用

中危

恶意技能在ClawHub与skills.sh间移植流窜

统一技能格式

挑三个最容易被低估的展开说:

AST01 恶意技能。ClawHavoc的手法其实很糙:注册开发者账号、批量上传伪装成效率工具的技能、携带AMOS窃密木马,335个窃密技能共用同一个C2服务器IP。知乎手法糙但有效,因为普通用户根本没有鉴别能力——技能说明写得人模人样,装上就跑,等你发现异常,密钥已经走了。

36%的技能带缺陷、扫描器全被绕过:OWASP首份《AI技能安全Top 10》公示,装插件前先对照这张表

AST05 不可信外部指令。技能执行的指令未必写死在安装包里,很多技能运行时会去外部URL拉取说明。Air Security扫描了142836个在线技能:17822个(12.4%,累计670万安装量)至少依赖一个不可信外部指令源OWASP这意味着技能今天装上是干净的,明天它指向的外部源被劫持,所有装过它的Agent集体中招——你根本无从察觉。

AST07 更新漂移。SkillJacking研究发现,925个技能(服务约13.4万个Agent)的依赖处于"随时可被劫持"状态:已注销的GitHub账号、未注册的包名、过期的域名。OWASP研究者真的通过重新注册一个已注销的作者账号,接管了skills.sh上最火的视频生成技能(11483次安装)。你装的技能没变,但它可能已经不是当初那个了。

上半年成绩单:技能生态到底烂成什么样

把各家研究机构的数据放在一起,就是2026年上半年技能生态的全景。注意口径不同,数字之间不能互相加减:

  • Snyk ToxicSkills(2月,扫描3984个技能):36.82%至少含一处安全缺陷,13.4%为严重级问题,确认76个活跃恶意载荷;

  • 安天CERT:ClawHavoc行动共1184个恶意技能,定性为Trojan/OpenClaw.PolySkill;

  • SecurityScorecard13.5万+个OpenClaw实例公网暴露,5.3万+与既往入侵活动相关;

  • Air Security(6月,扫描142836个技能):12.4%依赖不可信外部指令源(涉及670万安装量);925个技能依赖可被直接接管;

  • BlueRock Security:分析7000+个MCP服务器,36.7%存在SSRF风险(顺带一提,技能层旁边的MCP层也不干净)。

两个口径提醒,避免被标题党带偏:

第一,“36.82%有缺陷"指Snyk抽样中至少存在一处安全问题(包括权限声明过宽这类),不等于三分之一技能是恶意的——确认恶意的载荷是76个。但真正的问题是:装技能的门槛低到点一下"安装”,而鉴别成本却高到需要专业审计,这个落差就是恶意技能生长的土壤。

第二,事件密度最高的是OpenClaw/ClawHub生态(因为最火、市场门槛最低),但Check Point在2月底披露的Claude Code漏洞(CVE-2025-59536,CVSS 8.7)提醒所有人:仓库里的配置文件可以在你打开项目的瞬间、信任对话框弹出之前,就静默执行shell命令并外传API密钥。没有任何平台免疫。

三个反常识的事实

第一,技能安全扫描器基本靠不住。
Trail of Bits把市面上公开的技能扫描器测了个遍——ClawHub内置的VirusTotal+LLM审查模型、Cisco的skill-scanner、skills.sh的扫描器——全部在一小时内被绕过OWASP手法包括:用填充载荷撑爆扫描上下文造成截断、把逻辑藏进二进制和压缩包、以及直接对扫描器自己的LLM评审模型做提示注入。Snyk早在2月就有篇标题扎心的报告:《为什么你的技能扫描器只是虚假安全感》。根源在于:技能的攻击载荷往往不是代码,而是自然语言指令,模式匹配从原理上就拦不住。

36%的技能带缺陷、扫描器全被绕过:OWASP首份《AI技能安全Top 10》公示,装插件前先对照这张表

第二,扫描通过≠安全。
就算技能包本身干净,还有两扇活门:外部指令源(AST05)和可劫持依赖(AST07)。Air Security的研究者从零拼了一个恶意技能,所有扫描器全部放行,最终触达26000多个Agent——载荷藏在运行时从攻击者控制的外部文档URL拉取的指令里。

第三,不用OpenClaw也别觉得事不关己。
AST10的覆盖范围是整条技能格式谱系:OpenClaw的SKILL.md、Claude Code的skill.json和hooks配置、Cursor/Codex的manifest.json、VS Code的package.json。而且恶意技能会跨平台移植流窜(这正是AST10),今天ClawHub上的毒技能,明天可能换个壳出现在别的市场。

现在该怎么办:对号入座

结合OWASP项目页的安全检查清单,按人群拆成三张行动单。

如果你是OpenClaw自部署用户(养虾人):

  1. 别跑宿主机模式。用Docker/容器隔离,宿主机模式必须是明确的手动选择;

  2. 给Agent配网络出站白名单。没有出站能力的Agent,就算被指令说服也送不出你的密钥——这是性价比最高的一条;

  3. 安装技能前核对三件事:发布者是谁、权限声明是否匹配功能、版本是否锁定。对"自动下载并执行"类技能一律说不;

  4. 警惕任何写入SOUL.md / MEMORY.md的技能——ClawHavoc正是靠这条路把恶意指令写进记忆、实现跨会话驻留;

  5. 把已安装技能盘一遍,来源不明、长期不用的,直接清掉。

36%的技能带缺陷、扫描器全被绕过:OWASP首份《AI技能安全Top 10》公示,装插件前先对照这张表

如果你是Claude Code / Cursor用户:

  1. 别人给的项目,不要无脑信任仓库内的配置和hooks文件——CVE-2025-59536的攻击面就是仓库可控配置在信任确认之前执行;

  2. 安装技能时看权限声明与功能是否相称:一个"格式转换"技能要完整shell权限加全网出站,直接删;

  3. 锁定技能版本,关掉自动更新——在生态变干净之前,"稳定"比"新"更安全。

如果你是企业管理者/安全负责人:

  1. 先盘家底:公司里有多少Agent在跑、装了什么技能。Bitdefender的遥测显示员工影子部署相当普遍,SOC大概率完全不可见——而暴露实例中有5.3万个已被发现与既往入侵相关;

  2. 为技能安装建立审批流程和审计日志,把技能纳入资产清单管理;

  3. 微软Defender安全研究团队的原话值得贴在墙上:OpenClaw应当被视为"带持久凭证的不可信代码执行",不适合跑在标准的个人或企业办公工作站上OWASP

接下来看什么,以及怎么判断

最后给几个值得持续关注的信号,帮你判断这件事的走向:

  1. AST10正式版计划2026年Q4发布,届时OWASP将申请旗舰项目。目前v1仍在公示,条目和结论可能调整,本文结论以公示稿为准;

  2. OWASP提出的统一技能格式(内置签名、内容哈希、权限清单、风险分级)能否被主流市场采纳——这是AST01/02/10的根治方案,但完全取决于平台配合度,值得盯;

  3. 市场侧是否跟进安装时行为扫描(Snyk已和Vercel在skills.sh的安装环节试点);

  4. 国内监管与机构的后续动作——社区里已有"部分机构和学校要求卸载OpenClaw"的讨论,技能供应链安全大概率是下一个被点名的方向。

我的判断:这份清单救不了任何人,但它标志着"AI技能安全"从圈内体感正式进入有标准、有清单、有证据链的阶段。对普通用户,一句话总结:技能值得用,但"给Agent密钥、给网络、给记忆"这件事,从今天起必须当成一个需要认真算账的消费决策。

你的龙虾上装了哪些技能?权限声明逐个看过吗?欢迎在评论区对表。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章