Agent Skills 安全風(fēng)險(xiǎn):當(dāng) AI 智能體的能力包成為攻擊入口

Agent Skills 的安全風(fēng)險(xiǎn),為何值得企業(yè)重視?
當(dāng)企業(yè)開始用 Agent Skills 將內(nèi)部流程、專家經(jīng)驗(yàn)封裝成 AI 智能體可調(diào)用的能力包時(shí),一個(gè)常被忽略的問題浮出水面:這些能力包可能成為攻擊者滲透企業(yè)系統(tǒng)的捷徑。Agent Skills 的安全風(fēng)險(xiǎn)不是危言聳聽——有安全團(tuán)隊(duì)掃描發(fā)現(xiàn),公開市場中近半數(shù) Skill 存在潛在危險(xiǎn)操作,而一次針對 Skill 平臺(tái)的攻擊事件就造成了數(shù)百萬美元的損失。在企業(yè)大舉擁抱 AI 增效的當(dāng)下,理解并管理體系中的風(fēng)險(xiǎn),比狂奔上線更為緊迫。
當(dāng) prompt 開始擁有執(zhí)行權(quán)限
傳統(tǒng)的提示工程(Prompt Engineering)只是給大模型一段文字指令,模型輸出文本,幾乎不存在直接的安全危害。但 Agent Skills 完全不同:它通常包含可被 AI Agent 自動(dòng)執(zhí)行的腳本、系統(tǒng)命令和 API 調(diào)用。一旦 Skill 被加載,AI 智能體就可以實(shí)實(shí)在在地操作系統(tǒng)、訪問數(shù)據(jù)庫、調(diào)用內(nèi)部服務(wù)。從“文本輸出”升級為“行動(dòng)代理”,安全邊界發(fā)生了根本性改變。
安全盲區(qū):SKILL.md 不是普通文本
許多企業(yè)誤以為 SKILL.md 只是一份說明書,實(shí)際它同時(shí)是能力接口的定義文件。一個(gè)典型的 SKILL.md 會(huì)明確告訴 Agent“當(dāng)用戶提出某類需求時(shí),執(zhí)行什么命令、調(diào)用哪個(gè)腳本、訪問哪些數(shù)據(jù)”。如果該文件被惡意篡改,或者開發(fā)者故意植入了危險(xiǎn)指令,Agent 便會(huì)毫無防備地照做。研究表明,單純靠人工審核 SKILL.md 文本很難發(fā)現(xiàn)隱蔽的惡意意圖,因?yàn)楣粽呖梢岳镁幋a混淆、依賴串聯(lián)等方式繞過初步檢查。
惡意 Skills 的典型攻擊手法與真實(shí)危害
已披露的案例反復(fù)證明,Agent Skills 的攻擊面遠(yuǎn)比想象中大。理解它們?nèi)绾喂ぷ?,是企業(yè)建立防御的第一步。
數(shù)據(jù)竊取與憑證泄露
AI Agent 的運(yùn)行環(huán)境通常包含大量敏感信息:API 密鑰、數(shù)據(jù)庫連接串、內(nèi)部文檔。惡意 Skills 可以設(shè)計(jì)為在正常任務(wù)完成后,悄悄將環(huán)境變量或特定文件內(nèi)容外傳。比如一個(gè)看似無害的數(shù)據(jù)分析 Skill,在執(zhí)行完圖表生成后,背地里讀取.env文件并通過 HTTP 請求發(fā)送至外部服務(wù)器。由于企業(yè)常賦予 Agent 較高的操作權(quán)限以便完成復(fù)雜任務(wù),這種竊取行為可能持續(xù)很久才被發(fā)現(xiàn)。
遠(yuǎn)程代碼執(zhí)行與系統(tǒng)失陷
比數(shù)據(jù)竊取更危險(xiǎn)的是直接控制系統(tǒng)。有研究展示,僅需三行 Markdown 指令,就能讓 Agent 從遠(yuǎn)程下載并執(zhí)行惡意 shell 腳本。一旦獲得 shell 訪問權(quán)限,攻擊者可以橫向移動(dòng)、安裝后門、加密文件索要贖金。騰訊朱雀實(shí)驗(yàn)室對五萬個(gè)公開 Skill 的掃描發(fā)現(xiàn),遠(yuǎn)程代碼執(zhí)行類風(fēng)險(xiǎn)占比極高,且部分經(jīng)過平臺(tái)官方檢測的 Skill 依然能夠利用多層編碼和反序列化手段實(shí)現(xiàn)任意代碼執(zhí)行。這意味著,即使平臺(tái)有基礎(chǔ)審核,企業(yè)仍需自行驗(yàn)證。
隱蔽繞過與供應(yīng)鏈投毒
攻擊者的手法正在進(jìn)化。早期的惡意 Skill 往往直接包含“rm -rf /”等顯式破壞命令,容易被靜態(tài)規(guī)則捕獲?,F(xiàn)在,更多攻擊采用供應(yīng)鏈投毒——在一個(gè)看似正常的依賴包中注入惡意邏輯,Skill 本身只調(diào)用該依賴。還有的 Skill 將惡意載荷隱藏在圖片或看似無害的配置文件中,運(yùn)行時(shí)才解碼釋放。這類隱蔽攻擊讓傳統(tǒng)簽名檢測幾乎失效,企業(yè)面臨的不再是單一文件風(fēng)險(xiǎn),而是整個(gè)生態(tài)的信任危機(jī)。
企業(yè)必備的 Agent Skills 安全防護(hù)體系
面對不可信的 Skill 來源和日益復(fù)雜的攻擊手法,企業(yè)需要將安全能力嵌入 Skill 開發(fā)到運(yùn)維的全生命周期。
開發(fā)階段:將安全編碼嵌入 SKILL.md 設(shè)計(jì)
無論是內(nèi)部團(tuán)隊(duì)開發(fā)還是外包,都應(yīng)在 Skill 設(shè)計(jì)初期明確安全紅線:禁止使用eval、禁止從不可信 URL 下載腳本、強(qiáng)制參數(shù)化查詢避免命令注入。安全要求要像功能需求一樣寫進(jìn) SKILL.md 的“約束條件”段落,并由 AI Agent 在每次執(zhí)行前自檢。例如,規(guī)定“所有外部命令執(zhí)行前必須顯示完整指令并獲得用戶二次確認(rèn)”,這不僅能防止惡意行為,也能避免開發(fā)者的無心之過。
測試驗(yàn)證:靜態(tài)掃描與沙箱動(dòng)態(tài)分析
Skill 上線前必須通過自動(dòng)化安全檢查。靜態(tài)掃描工具可以檢測 SKILL.md 及關(guān)聯(lián)腳本中的危險(xiǎn)關(guān)鍵詞、可疑網(wǎng)絡(luò)請求和權(quán)限過大的調(diào)用,就像代碼安全掃描一樣。更關(guān)鍵的是動(dòng)態(tài)行為分析:在隔離的沙箱環(huán)境中實(shí)際運(yùn)行 Skill,監(jiān)測其是否嘗試訪問敏感文件、建立外部連接或嘗試提權(quán)。已有開源工具如 agent-skills-guard,提供針對 Agent Skills 的風(fēng)險(xiǎn)分類和評分,企業(yè)可將其集成到 CI/CD 流程中,實(shí)現(xiàn)每次更新自動(dòng)檢查。
部署管控:最小權(quán)限、隔離執(zhí)行與全鏈路審計(jì)
Skill 運(yùn)行時(shí)的權(quán)限必須遵循最小特權(quán)原則。Agent 應(yīng)僅被授予完成任務(wù)所需的最小系統(tǒng)權(quán)限,避免使用 root 或管理員身份運(yùn)行。通過容器化執(zhí)行環(huán)境,將 Skill 的活動(dòng)限制在沙箱中,無法觸碰宿主機(jī)敏感資源。同時(shí),所有操作必須記錄詳細(xì)審計(jì)日志:哪個(gè) Skill、在什么時(shí)間、執(zhí)行了什么命令、訪問了哪些數(shù)據(jù)。一旦出現(xiàn)異常,可以迅速溯源并阻斷。
選擇安全的 Agent Skills 開發(fā)伙伴
對大多數(shù)企業(yè)而言,Agent Skills 開發(fā)需要借助外部力量。但外包不等于甩責(zé),合作方的安全能力直接影響項(xiàng)目成敗。
考察服務(wù)商的 Skills 安全能力
在評估軟件外包公司時(shí),除了看案例和技術(shù)棧,必須考察其對 Agent Skills 安全的理解與實(shí)踐。合格的服務(wù)商會(huì)主動(dòng)展示其安全開發(fā)流程:是否使用官方或行業(yè)推薦的安全規(guī)范?是否提供 Skill 安全測試報(bào)告?是否具備沙箱驗(yàn)證環(huán)境?能否給出應(yīng)急響應(yīng)預(yù)案?如果對方只能談功能實(shí)現(xiàn),卻對權(quán)限控制、腳本注入、依賴審計(jì)等安全細(xì)節(jié)含糊其辭,就需要格外謹(jǐn)慎。
外包合同中的安全條款與驗(yàn)收標(biāo)準(zhǔn)
合同條款是最后的法律防線。建議在合同中明確:交付的 Skill 包必須通過甲方指定的安全掃描工具檢測,不得包含未聲明的網(wǎng)絡(luò)請求、文件操作或系統(tǒng)命令;所有使用的第三方依賴需提供清單及漏洞評估;如因 Skill 安全問題導(dǎo)致數(shù)據(jù)泄露或系統(tǒng)受損,服務(wù)商需承擔(dān)相應(yīng)責(zé)任。驗(yàn)收時(shí),不僅要看功能是否跑通,更要看安全測試報(bào)告和沙箱執(zhí)行錄像。
結(jié)語:安全是 Agent Skills 項(xiàng)目的先決條件
Agent Skills 的確能顯著提升 AI 智能體的業(yè)務(wù)執(zhí)行能力,幫助企業(yè)將重復(fù)流程自動(dòng)化、專家經(jīng)驗(yàn)產(chǎn)品化,但這一切的前提是安全可控。無論是計(jì)劃引入外部 Skill、委托定制開發(fā),還是內(nèi)部構(gòu)建能力包,決策者都需要將安全需求前置,貫穿設(shè)計(jì)、開發(fā)、測試、運(yùn)行和監(jiān)管的全流程。適合引入 Agent Skills 的企業(yè),通常是那些已經(jīng)梳理出可重復(fù)執(zhí)行的業(yè)務(wù)流程、希望借此固化和復(fù)制專家能力的團(tuán)隊(duì)。評估時(shí),可以先從一個(gè)業(yè)務(wù)痛點(diǎn)切入,驗(yàn)證 Skill 的效能與安全防線,再逐步擴(kuò)展。如果企業(yè)缺乏內(nèi)部安全能力,與具備 Agent Skills 安全開發(fā)經(jīng)驗(yàn)的外包團(tuán)隊(duì)合作,是比較穩(wěn)妥的啟動(dòng)方式。確保每一行 SKILL.md 的指令都經(jīng)過審視,每一次腳本執(zhí)行都留有痕跡,才能讓 Agent 真正成為可信賴的數(shù)字員工,而不是敞開的攻擊面。
