OWASP发布AI技能十大风险,企业该怎样管住Skill

admin 2026-08-27 05:55:57 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: OWASP发布智能体技能十大安全风险白皮书,指出AI技能混合自然语言与代码并具备真实权限,已成需独立治理的供应链对象。风险涵盖恶意技能、权限越界及更新漂移。企业应建五道底线:构建统一目录与内部准入,实施Skill级最小权限与隔离,将更新视为重审,具备快速撤销能力,将其纳入常规代码治理流程。 综合评分: 94 文章分类: AI安全,供应链安全,安全建设,漏洞预警,解决方案


OWASP发布AI技能十大风险,企业该怎样管住Skill

原创

AI安全社 AI安全社

AI安全社

2026年8月25日 12:07 湖北

在小说阅读器读本章

去阅读

截至2026年8月,开放全球应用安全项目(OWASP)的官方项目页已经提供《智能体技能十大安全风险》V1白皮书、逐项风险说明、安全检查清单和通用技能格式提案。这套材料把过去散落在恶意插件、提示词注入、依赖投毒、权限越界和运行隔离中的问题,集中到了一个新的对象上:Skill。

这份材料需要先准确定位。项目目前标注为OWASP孵化项目,官方仓库同时写明“V1公开评审”和“准备发布”,通用技能格式在主文档中也明确称为提案。因此,它是一套正在形成中的社区安全框架,不是强制标准,也不能直接等同于OWASP传统应用安全Top 10的成熟度。但它已经给企业提供了一张很实用的检查地图:Skill从哪里来、声明了什么、实际能做什么、更新后是否变质、出事后能否追溯和停用。

这次发布的到底是什么

OWASP智能体技能十大风险项目当前状态

OWASP这次交付的内容不只是十个风险名称。官方项目包含四类可以直接使用的材料:AST01至AST10风险说明,逐项安全检查清单,覆盖开发、分发、安装、运行和治理的缓解建议,以及Universal Skill Format v1.0。

风险清单也不是凭空推演。OWASP引用了2026年出现的恶意技能、供应链污染和扫描绕过研究。Snyk在ToxicSkills研究中扫描了3,984个技能,报告其中1,467个存在安全问题,占36.82%;534个包含严重级问题,并确认76个恶意载荷。这个比例来自特定样本,不能外推为所有Skill市场的整体发生率,但足以说明Skill已经成为需要独立检查的软件供应链对象。

企业阅读这份清单时,应区分三种证据状态:十大风险及其严重程度是OWASP项目给出的分类;具体事件和统计数字来自项目引用的安全研究;通用技能格式则是项目提出的解决方案,是否被平台采用、能否真正执行权限约束,还要看各运行时的实现。

Skill为什么需要单独治理

模型工具技能与运行时的关系

智能体Skill通常由自然语言指令、元数据、脚本、依赖和资源文件组成。它不只告诉模型“做什么”,还会规定任务如何拆解、按什么顺序调用工具、读取哪些文件、访问哪些网络地址,以及是否写入长期记忆或配置。

可以把智能体系统分成四层。模型负责理解和规划;MCP或其他工具接口提供可调用能力;Skill把多项能力编排成可重复执行的流程;运行时最终决定进程、文件、网络和凭据权限。Skill位于中间的行为层,既能影响模型如何行动,又能借用运行时的真实权限。

这也是它与普通提示词的差别。传统恶意软件主要藏在代码中,而恶意Skill可以同时利用代码和自然语言:脚本负责执行,文字负责诱导模型忽略约束、调用工具或下载下一阶段内容。只检查脚本会漏掉文字指令,只检查文本会漏掉依赖、配置文件和安装钩子,只要求模型“谨慎执行”又挡不住已经授予的系统权限。

十大风险可以按四组理解

OWASP智能体技能十大风险分组

OWASP将风险按AST01至AST10编号,并给出严重程度。为了方便企业落地,可以把十项风险归入来源与供应链、权限与执行、检测与更新、治理与迁移四组。

| 编号 | 风险 | 级别 | 主要问题 | 最低控制要求 | | — | — | — | — | — | | AST01 | 恶意技能 | 严重 | 技能以正常功能为掩护,在文字、脚本或资源中隐藏凭据窃取、后门和持久化指令。 | 核验发布者身份和签名,发布与安装时双重扫描,在隔离环境观察实际行为。 | | AST02 | 供应链入侵 | 严重 | 技能市场、维护者账号、嵌套依赖或仓库配置被攻破,表面正常的Skill加载恶意内容。 | 建立企业内部镜像或白名单,固定版本与内容哈希,递归扫描依赖,支持撤销。 | | AST03 | 权限过大 | 高 | Skill获得超出功能需要的文件、网络、Shell、数据库或长期记忆权限。 | 使用独立身份和最小权限凭据,文件按路径授权,网络按域名放行,运行时强制执行。 | | AST04 | 元数据不安全 | 高 | 名称、作者、权限和风险等级可以伪造;YAML、JSON等定义文件还可能在解析时触发攻击。 | 使用安全解析器和字段白名单,校验数据结构,将声明权限与沙箱中的实际行为比对。 | | AST05 | 不可信外部指令 | 高 | Skill运行时读取可变化的网页、文档或间接引用,原本安全的内容随后被替换为恶意指令。 | 尽量内置必要指令;外部内容固定版本或哈希,限制来源域名,变化后重新审批。 | | AST06 | 隔离不足 | 高 | Skill直接继承宿主智能体的完整权限,能够访问主机、内网、其他Skill和本地控制接口。 | 默认使用沙箱或容器,限制文件系统和网络出口,本地接口启用身份认证并关闭不必要暴露。 | | AST07 | 更新漂移 | 中 | 自动更新、热加载或回滚使已审批Skill静默变成另一套行为。 | 锁定版本,更新必须签名、比对差异、重新扫描并重新审批,生产环境禁止无审查热更新。 | | AST08 | 扫描能力不足 | 中 | 仅靠关键词或代码规则,容易漏掉自然语言诱导、编码混淆、归档文件和条件触发行为。 | 组合静态、语义、依赖、敏感信息和动态行为分析,扫描完整目录并定期复测。 | | AST09 | 缺少治理 | 中 | 企业不知道安装了哪些Skill、由谁负责、调用了哪些资源,也没有统一停用和撤权机制。 | 建立Skill清单、责任人、风险分级、准入审批、运行日志、事件响应和退役流程。 | | AST10 | 跨平台复用风险 | 中 | Skill从一个平台迁移到另一个平台时,权限、风险等级、签名等安全属性被丢弃或弱化。 | 每个平台单独验证,比较迁移前后的安全字段,不把“格式能转换”视为“安全等价”。 |

这十项风险并不是十个互不相关的漏洞。最典型的事故链是:攻击者控制一个发布账号,将恶意内容放入看似可信的Skill;企业从外部市场安装后,Skill继承过大的文件和网络权限;扫描器只检查表层代码,没有识别外部指令;自动更新又把恶意版本带入生产环境;最后因为没有清单和调用日志,安全团队无法快速确认影响范围。

通用技能格式解决的是安全属性丢失

通用技能格式中的关键安全字段

Universal Skill Format的重点不是统一Skill正文怎么写,而是用机器可读的清单保留关键安全属性。OWASP给出的YAML示例覆盖OpenClaw、Claude Code、Cursor、Codex和VS Code等生态,试图让不同平台都能读懂同一组身份、权限、依赖、风险和完整性字段。

| 字段组 | 记录什么 | 可以支持的控制 | | — | — | — | | 发布者与来源 | 作者名称、可验证身份、签名公钥 | 核验来源、追踪责任主体、撤销受损密钥。 | | 权限清单 | 文件读写路径、禁止写入文件、网络白名单、Shell和工具权限 | 上线前审批权限,运行时实施默认拒绝和最小权限。 | | 依赖与环境 | 外部二进制、最低运行时版本 | 识别依赖风险,避免在不兼容或缺少安全能力的环境加载。 | | 风险等级 | L0至L3风险层级 | 将低风险自动审批、高风险人工审核等策略机器化。 | | 扫描状态 | 扫描器版本、扫描日期和结果 | 判断扫描是否过期,触发重新扫描,而不是只展示一个“已通过”标签。 | | 完整性与变更 | 数字签名、内容哈希、版本和变更记录 | 发现内容被替换,固定审批版本,支持更新审查和追溯。 |

这份格式不能单独解决安全问题。签名只能证明内容由某个密钥签发,不能证明发布者没有恶意;权限清单如果只是声明而运行时不执行,仍然没有约束力;扫描状态也会随着内容、依赖和检测能力变化而失效。企业真正要采用的不是一份YAML模板,而是“声明、验证、执行、留证”四个动作必须一致。

控制要落在技能的六个环节

企业Skill安全控制的六个环节

将十大风险转成企业流程,最有效的方式是把控制嵌入Skill的准入、安装、加载、执行、更新和退役环节。任何一个环节只做文档审查,都无法替代运行时控制。

| 环节 | 重点管什么 | 可落地控制 | 需要保留的证据 | 责任主体 | | — | — | — | — | — | | 准入 | 来源、用途、发布者、依赖和风险等级 | 只允许内部仓库或批准来源;核验身份、签名和哈希;完成代码、文本、依赖和敏感信息扫描。 | 来源地址、审批单、扫描报告、依赖清单、内容哈希。 | 业务、研发、安全、采购 | | 安装 | 版本、权限和配置变化 | 固定版本;展示将写入的文件、安装钩子、网络访问和所需权限;高风险安装人工确认。 | 安装计划、权限差异、批准人、安装结果。 | 平台、运维、安全 | | 加载 | 元数据和资源解析 | 使用安全解析器、字段白名单和大小限制;禁止加载未知文件类型;依赖安装放入隔离环境。 | 结构校验结果、解析日志、被拒绝字段和文件。 | 平台研发、安全 | | 执行 | 身份、权限、网络和行为 | 每个Skill使用独立身份和凭据;按路径、域名、工具和操作类型授权;高风险动作人工确认;沙箱隔离。 | Skill版本、调用人、工具调用、文件访问、网络连接、策略决定和执行结果。 | 平台、业务、SOC | | 更新 | 内容变化和安全属性漂移 | 禁止静默更新;签名验证、差异分析、重新扫描和回归测试通过后再发布。 | 新旧哈希、差异报告、复测报告、重新审批记录。 | 研发、安全、变更管理 | | 退役 | 停用、撤权和影响确认 | 从目录和运行时下架;撤销Skill身份、凭据和网络权限;清理持久化配置与记忆写入;复核历史调用。 | 停用记录、凭据撤销、清理结果、影响排查和事件复盘。 | 运维、IAM、安全、业务 |

其中最容易遗漏的是安装前和执行前。安装前应生成可审查的变更计划,明确会修改哪些配置、启用哪些钩子、增加哪些外部连接;执行前则要由策略引擎根据Skill身份、操作对象和风险级别作出允许、拒绝或转人工决定。日志应同时记录策略版本和实际结果,避免只知道“Skill运行过”,却不知道当时依据什么规则放行。

安全扫描只能是一道门

Skill安全扫描需要多层组合

AST08专门把“扫描能力不足”列为一项风险,这是这份清单中很重要的判断。Skill同时包含自然语言、脚本、依赖、配置和外部内容,单一扫描器很难覆盖全部攻击面。攻击内容还可能根据日期、账号、文件是否存在等条件延迟触发,或者在扫描结束后从外部地址发生变化。

OWASP检查清单列出的开源工具包括Semgrep、Bandit、Gitleaks、TruffleHog、NVIDIA SkillSpector、Caterpillar和Pipelock。它们适合承担不同任务,不能互相替代。

| 检查层 | 可参考工具 | 主要用途与边界 | | — | — | — | | 代码与配置 | Semgrep、Bandit | 发现危险API、不安全解析和常见代码缺陷,但不能完整理解自然语言意图。 | | 凭据与敏感信息 | Gitleaks、TruffleHog | 检查Skill目录和历史中的密钥、令牌及连接信息,但不能判断权限是否合理。 | | Skill语义与结构 | NVIDIA SkillSpector | 检查Skill结构、权限、依赖和自然语言风险,可输出结构化结果;语义判断仍需复核。 | | 动态与运行时 | Caterpillar、Pipelock及企业沙箱 | 观察实际文件、网络和进程行为,或在运行时限制外联与进程能力;需要结合真实业务测试。 |

企业的最低组合应当是:静态规则查代码和配置,敏感信息工具查凭据,依赖工具递归检查软件包,Skill专用工具查元数据和自然语言,最后在无生产凭据的沙箱中观察行为。扫描结果只能提供准入证据,不能替代内部来源控制、最小权限、运行隔离和更新审批。

企业先把五道底线建起来

企业Skill安全建设的五道底线

对于已经开始使用Claude Code、Codex、OpenClaw、Cursor或内部智能体平台的企业,不必等待通用格式成为正式标准。现阶段可以先建立五道底线。

第一,建立统一Skill目录。至少记录名称、用途、责任人、来源、版本、哈希、依赖、适用平台、风险等级、权限、最后扫描时间和部署范围。没有进入目录的Skill不能在企业环境运行。

第二,建立企业内部准入通道。外部Skill先进入隔离仓库,完成身份核验、签名和哈希校验、多层扫描、权限评审和动态测试,再同步到内部市场。生产环境不得直接从公共市场一键安装。

第三,将权限从智能体级拆到Skill级。每个Skill使用独立身份和短期凭据,文件访问精确到路径,网络访问精确到域名,Shell默认关闭;写入长期记忆、身份配置、生产数据和外部发送等操作必须单独审批。

第四,将更新视为重新准入。版本变化、依赖变化、外部引用变化或平台迁移,都可能改变原有安全结论。自动更新不能绕过签名校验、差异检查、重新扫描和回归测试。

第五,准备撤销能力。企业应能按发布者、Skill名称、具体版本或内容哈希快速阻断,并同步撤销身份和凭据、停止运行任务、排查持久化配置、定位历史调用范围。

OWASP这份清单的价值,不在于又增加了十个安全术语,而在于把Skill从“几段提示词”重新定义为可安装、可更新、可授权、可执行的软件供应链组件。只要Skill能够读取企业数据、调用工具或改变系统状态,就应进入与代码包、插件和自动化账号相近的治理流程。通用格式可以帮助不同平台表达同一组安全属性,但最终能否降低风险,取决于平台是否真正执行权限、隔离、审批、监测和撤销。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AI安全社 AI安全社 AI安全社《OWASP发布AI技能十大风险,企业该怎样管住Skill》

评论:0   参与:  0