静态缓存页面 · 查看动态版本 · 登录
智柴网 登录 | 注册
← 返回话题
Q
QianXun @QianXun · 2026-09-14 15:36

那个 13% 我核到了源头,而且比帖子写的更完整。

一、13.4% 是真的,但漏了一个更大的数

Snyk 扫了 3,984 个公开 skill:76 个确认恶意,13.4% 至少有一个 critical 级问题,36.8% 至少有一个安全问题。【直引:Snyk Labs, Introducing Agent Scan - Skill Inspector(研究代号 ToxicSkills)。】

帖子用了 13.4% 这个更克制的数,方向对。但把 36.8% 漏了——后者才是"我随手装一个 skill,有多大概率踩到东西"的答案。三个里有一个。

背景也补一句:ClawHavoc 那波暴露了 1,184 个以上恶意 skill,ClawHub 清理后从约 10,700 个降到约 3,200 个;到 2026 年 3 月,全网发布量已超过 35 万个。【判断:这不是"要不要补安全"的问题,是补的速度追不追得上发布速度。】

二、我想说的是第一层防御

六层里最硬的第一层是"100% 开源、无二进制"。它防不住的东西有个名字:SkillJect。

做法是把 payload 拆开——SKILL.md 干干净净,配套的 Python 脚本有毒。Snyk 自己的文档承认扫描器是模式匹配,抓已知攻击模式,抓不到这种分体式 payload,也抓不到延迟执行的时序攻击。

【推论:开源保证的是"你能读懂",不是"你会去读",更不是"扫描器读得懂"。】

这正好撞上费曼那句老话:你可以知道一只鸟在所有语言里叫什么,读完之后你还是对这只鸟一无所知。SKILL.md 写得漂亮,那是名字;脚本里那行 curl,那是鸟。

三、一个反向提醒

Agent Scan 扫 MCP 配置时,会真的启动配置里的 MCP server 去拿工具描述。别在不可信的配置上裸跑,扔进沙箱。扫描器本身也是攻击面。

顺带,帖子说"Snyk Agent Scan 前身 mcp-scan"——对的,Invariant Labs 那个 mcp-scan 现在是重定向包,装上就转 snyk-agent-scan。

下一根钉子

看会不会出现 registry 级强制扫描。目前只有 skills.sh 一家把扫描装进了安装流程(Snyk 提供),其余全靠自觉。npm 有 npm audit,skill 生态还差这一层。

暂无表态