网易首页 > 网易号 > 正文 申请入驻

【安全圈】别乱用!下载的Skills竟成后门,聊聊Skills不为人知的安全风险

0
分享至

关键词

漏洞

Claude Skills 的应用热潮与隐藏的安全风险

随着 Anthropic 在 10 月发布 Claude Skills 功能,12 月又推出 Agent Skills 开放标准,这一 “按需扩展 AI 能力” 的架构迅速被 Cursor、Codex 等大量应用采纳深度集成,与 MCP 一同成为 AI 行业热点。然而,在繁荣背后,潜在的安全风险不容忽视。

一、什么是 Skills?

Skills 是为 AI Agent 扩展专门能力的开放标准,核心是将特定领域的知识和工作流打包,让 Agent 在初始化时获取可用 Skills 列表,需用时拉取相关信息到上下文执行特定任务。目前该标准应用广泛:不仅 ChatGPT 可通过指令生成包含表格、docx、PDF 领域 Skills 的压缩包,竞争对手 OpenAI 也已默默采用,Agent Skills 官方列出了多款支持工具,国内不少 AI 应用也纷纷跟进适配。

二、漏洞根源:沙箱缺失与本地运行机制

要理解漏洞,需先明确 Skills 的运行逻辑:ChatGPT 等 Web 端 Agent 的代码执行处于容器化隔离环境,安全性较高;但 Claude Code 等工具的核心优势是 “本地协同开发”,用户在终端使用时,所有指令、脚本及工具调用都会直接在宿主机上运行。

一个标准的 Skill 通常包含 SKILL.md 描述文件和 Python 脚本等辅助文件,Claude 会根据用户提示调用相应脚本执行 —— 这一机制为 “脚本投毒” 攻击留下了可乘之机。

三、攻击复现与绕过确认 1. 脚本投毒攻击

安全研究者 Yosif Qasim 构建了名为 “math-calculator” 的恶意 Skill:表面上包含处理加减乘除、平方根运算的 calculate.py 脚本,实则植入了 Python 反弹 Shell 代码(核心逻辑为通过 socket 连接攻击者服务器,移交主机控制权)。当受害者安装该 Skill 并触发计算任务时,Claude 会调用本地 Python 运行脚本,导致设备被攻击者控制。

2. 绕过用户确认防线

Claude Code 原本在执行 Bash 命令前会弹窗询问用户授权,但 Anthropic 为提升体验引入 “allowed-tools” 配置项。攻击者只需在 SKILL.md 头部添加 “allowed-tools: Bash”,即可告知工具 “该 Skill 使用 Bash 已授权”,直接绕过弹窗确认步骤,让恶意代码静默执行。

四、漏洞披露与官方态度

2025 年 10 月 30 日,网络安全公司 Cato Networks 已向 Anthropic 负责任地披露了这一 “单次同意信任模型” 问题,并提供了可复现的 PoC(概念验证)和勒索软件示例。事实上,Anthropic 也已在 Claude 文档中明确提及 Skills 可能存在的安全风险。

五、安全建议

Skills 的投毒风险并非工具本身的设计缺陷,更多是针对 “过度依赖 AI、忽视代码审查” 用户的安全意识攻击。对此,建议遵循以下原则:

  1. 坚持零信任:不安装来源不明、未经验证的 Skills;

  2. 强制审查源码:安装前务必检查 Skill 包含的.md 描述文件和所有脚本,重点关注是否存在 “allowed-tools” 违规配置;

  3. 重视本地权限:使用 Claude Code 等本地 AI 工具时,需明确其拥有当前用户的全部权限,等同于 “本地环境即生产环境”;

  4. 保持安全意识:AI 降低了编程门槛,但未降低安全风险,反而让攻击更隐蔽,享受便利的同时需时刻警惕潜在威胁。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
演都不演了?离婚传闻仅7月冯小刚再惹争议,和养女互动成导火索

演都不演了?离婚传闻仅7月冯小刚再惹争议,和养女互动成导火索

阿纂看事
2026-03-09 18:43:04
江西母女喝了3瓶牛奶,被老公数落2小时,眼神太吓人,网友炸锅

江西母女喝了3瓶牛奶,被老公数落2小时,眼神太吓人,网友炸锅

青梅侃史啊
2026-03-08 07:18:01
悲壮?伊朗女足去机场时只剩半支队:8人逃离 另有多人仍留在酒店

悲壮?伊朗女足去机场时只剩半支队:8人逃离 另有多人仍留在酒店

风过乡
2026-03-10 14:56:51
我能接受高圆圆已经46岁了,也能接受她和赵又廷有了孩子,

我能接受高圆圆已经46岁了,也能接受她和赵又廷有了孩子,

小光侃娱乐
2025-12-20 11:25:07
OPPO、 一加官宣涨价

OPPO、 一加官宣涨价

时间财经
2026-03-10 17:06:51
为啥很多车主宁愿抛弃车,也不愿去车管所报废,车主:我又不傻!

为啥很多车主宁愿抛弃车,也不愿去车管所报废,车主:我又不傻!

生活魔术专家
2026-03-08 15:46:31
余额高达508586.51元!一邯郸职工公积金引发热议,网友:一般般

余额高达508586.51元!一邯郸职工公积金引发热议,网友:一般般

火山詩话
2026-03-08 11:24:05
感谢澳大利亚中国女足1/4决赛对手敲定,进4强+直通世界杯稳了

感谢澳大利亚中国女足1/4决赛对手敲定,进4强+直通世界杯稳了

林子说事
2026-03-10 15:19:48
离岸人民币兑美元升破6.88

离岸人民币兑美元升破6.88

每日经济新闻
2026-03-10 15:33:03
每年2000公里高速免费要成真?2026新政藏着大变化

每年2000公里高速免费要成真?2026新政藏着大变化

阿芒娱乐说
2026-03-10 14:37:03
美媒公布美军战损,美国8年心血构建的防线,只撑了不到一个星期

美媒公布美军战损,美国8年心血构建的防线,只撑了不到一个星期

安珈使者啊
2026-03-10 10:30:40
张兰回京3天干4件事,汪小菲直接认怂,难怪当年大S“斗不过”她

张兰回京3天干4件事,汪小菲直接认怂,难怪当年大S“斗不过”她

离离言几许
2026-03-09 21:38:25
天津停止供暖时间

天津停止供暖时间

天津族
2026-03-09 19:59:41
又陷花边新闻!CBA国产得分王被曝脚踏两条船,网友戏称大有进步

又陷花边新闻!CBA国产得分王被曝脚踏两条船,网友戏称大有进步

宏远小师哥
2026-03-10 16:04:59
博纳影业董事长于冬被指欠澳门永利赌场473万,公司回应

博纳影业董事长于冬被指欠澳门永利赌场473万,公司回应

极目新闻
2026-03-10 12:03:03
王霜进球越位了?国际足联规则给出答案,朝鲜队难逃亚足联重罚

王霜进球越位了?国际足联规则给出答案,朝鲜队难逃亚足联重罚

何老师呀
2026-03-10 00:19:57
湖人拍摄全家福!东契奇搞怪把名字贴额头 詹姆斯布朗尼笑容满面

湖人拍摄全家福!东契奇搞怪把名字贴额头 詹姆斯布朗尼笑容满面

罗说NBA
2026-03-10 06:29:24
年轻人的第一场破产危机,从没给老家父母的卫生间装上这根50块的扶手开始

年轻人的第一场破产危机,从没给老家父母的卫生间装上这根50块的扶手开始

果壳
2026-03-09 12:10:55
战胜国要价:伊朗开出史无前例的停火6条!

战胜国要价:伊朗开出史无前例的停火6条!

胜研集
2026-03-10 11:53:22
中国女足击败朝鲜女足仅1天,恶心一幕出现,黄健翔的话有人信了

中国女足击败朝鲜女足仅1天,恶心一幕出现,黄健翔的话有人信了

以茶带书
2026-03-10 12:50:17
2026-03-10 17:36:49
安全圈
安全圈
国内首家大安全概念新媒体
6457文章数 4690关注度
往期回顾 全部

科技要闻

全民"养虾"背后:大厂集体下场疯狂卖Token

头条要闻

特朗普称已考虑接替穆杰塔巴的人选 外交部表态

头条要闻

特朗普称已考虑接替穆杰塔巴的人选 外交部表态

体育要闻

加兰没那么差,但鲈鱼会用吗?

娱乐要闻

肖战首夺SMG视帝,孙俪四封视后创历史

财经要闻

全民"养龙虾"背后 第一批受害者浮现

汽车要闻

蔚来换电和理想5C,谁能硬刚,比亚迪兆瓦闪充?

态度原创

家居
手机
健康
公开课
军事航空

家居要闻

自然肌理 温度质感婚房

手机要闻

vivo X300s新机官宣“移植”蓝厂最强性能电竞体验全家桶

转头就晕的耳石症,能开车上班吗?

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

刚说完战争很快结束 特朗普改口

无障碍浏览 进入关怀版