
skill 不只是文字它有你電腦的權限标题skill 不只是文字它有你電腦的權限表格数值说明36%被測試的 skill 中含有惡意隱藏指令1,467生態中已發現的惡意 payload 數量0目前的系統性審核機制翻译 解读skill 不只是文字它拥有你电脑的权限36%受测的 Skill 里面包含恶意隐藏指令的占比 36%1467该生态已经发现的恶意载荷payload共 1467 个0不存在系统性的审核机制这是讲 Agent / MCP Skill 安全风险 Skill工具插件不是普通文本是可以调用本机电脑权限执行操作调研发现超三分之一的被测 Skill 藏恶意指令上千份恶意攻击载荷但是平台几乎没有统一审核。payload安全术语攻击载荷指用来执行破坏、窃取操作的恶意代码片段。⚠️ 重要安全提醒技能可以携带可执行脚本能够访问文件系统、环境变量、API 密钥。强大的同时也带来安全风险。脚本通常是在你本地机器执行。审计发现公开社区里的技能经常藏有风险内容提示注入、工具投毒、隐藏恶意代码开源生态的各类安全隐患应有尽有。安装 AI 开源项目前交给 AI 审查的 5 个安全提问繁体原图翻译 解读标题安装前叫 AI 先看这五件事安全检查照抄即用它会碰我哪些档案会不会删东西询问代码会读写本机哪些文件是否存在删除、覆盖本地文件的风险防止误删本地资料。它会不会把我的资料传去外部网址检查代码有没有向外网服务器发送本地数据、用户输入防止数据泄露、偷偷上传隐私。里面有没有我看不到的执行指令、或者偷偷安装套件查找隐藏 shell 命令、静默 pip/npm 安装依赖防止偷偷拉取恶意第三方包。有没有跟功能无关、专门写给 AI 看的隐藏指令排查隐写提示词 / 提示注入代码里藏着对大模型的隐藏系统 prompt绕过用户意图做额外操作。它会不会读我的 API key 或环境变数检查是否读取本机环境变量窃取 OpenAI / 各类服务商的密钥是本地 AI 项目高危点。使用方式把开源仓库代码、脚本完整丢给大模型把上面 5 个问题直接复制提问让 AI 逐项审计再决定要不要运行代码规避开源项目的后门、泄露风险。白话总结风险点文件篡改删除隐私数据外发静默执行恶意脚本、偷偷装包隐藏 Prompt 注入AI 木马窃取 API 密钥、环境凭证安全要点总结你说的这个风险非常关键本地执行的技能 / 插件可执行脚本拥有宿主权限一旦被投毒危害远大于普通文本提示注入拆解下核心风险和防护思路一、常见恶意手段提示注入Prompt Injection恶意技能里暗藏指令劫持主模型逻辑绕过权限校验、窃取上下文里的密钥、会话凭证诱导调用敏感工具。工具投毒 / 恶意脚本社区开源技能内嵌 Python/Shell 等可执行代码读取本地文件、遍历目录、窃取环境变量API Key、数据库密码、上传文件到攻击者服务器、执行命令篡改系统。依赖链污染技能引用第三方开源依赖包恶意包内置后门静默执行恶意逻辑。隐性权限越权很多插件默认继承宿主用户权限没有沙箱隔离一旦脚本失控可操作本机大部分资源。二、实用防护策略✅ 使用层面不信任未审计的公开社区技能不要直接导入来源不明、星标低、更新杂乱的第三方插件 / 技能优先官方维护、代码完全开源可审计的项目。最小权限运行脚本不要用管理员 /root 权限执行单独创建低权限隔离账号运行插件。开启沙箱隔离支持容器、虚拟机、隔离运行时的环境务必启用沙箱限制脚本网络出站、文件读写范围。敏感信息隔离不要把 API Key、数据库凭证、隐私文件直接暴露给插件上下文使用密钥托管按需临时授权。✅ 开发 / 审计层面严格校验所有外部传入参数阻断命令注入、路径遍历限制脚本允许调用的工具、白名单命令对第三方依赖做漏洞扫描、SBOM 物料清单审计日志记录插件所有文件读写、网络请求、命令执行行为方便事后溯源。三、补充区分边界纯文本提示类技能主要风险 提示注入携带可执行脚本、本地工具调用的技能高危会直接触及本机文件与网络就是你提到的重点审计对象。如果你需要我可以整理一份技能插件安全审计清单人工自查要点用来快速排查一份开源技能是否藏有恶意代码。