Debug-logging står for 73,5 prosent av legitimasjonslekkasjene i agent-skills
Slå av debug-logging i agent-skills før du gir dem ekte legitimasjon, for 73,5 prosent av lekkasjene stammer derfra.
«Når agent-skillen er mangelfull eller utviklet med vond vilje, stjeler den dataene dine og sender dem kanskje tilbake til en fjern tjener for å brukes på en ondsinnet måte.» — Ying Zhang, førsteamanuensis i informatikk ved Wake Forest University, i en pressemelding fra universitetet
Zhang er korresponderende forfatter på «How Your Credentials Are Leaked by LLM Agent Skills: An Empirical Study», den første storskala-kartleggingen av hvordan tredjeparts-skills lekker hemmelighetene dine. Forskerne hentet 170 226 artefakter fra SkillsMP, det største åpne markedet for agent-skills, trakk et stratifisert tilfeldig utvalg på 17 022 skills, og analyserte hver av dem med statisk hemmelighetsuttrekk via regex og AST-parsing, dynamisk sandkassetesting med falsk legitimasjon, og en sammenligning av hva utvikleren sa at skillen gjorde mot hva den faktisk gjorde. Resultatet er 520 rammede skills med til sammen 1 708 sikkerhetsproblemer, sortert i en taksonomi på ti lekkasjemønstre.
Mekanismen som bør bekymre deg mest er også den kjedeligste. 73,5 prosent av sårbarhetene skyldes debug-logging, fordi agent-rammeverkene mater stdout rett inn i modellens kontekstvindu. En print-setning du la inn for å feilsøke et API-kall blir dermed ikke bare stående i en loggfil, den blir en del av det modellen leser og kan skrive videre. Dette er den samme skill-mekanismen du bruker i Claude Code, Codex og Cursor når du gir agenten en ny ferdighet.
Kartleggingen forklarer også hvorfor vanlige hemmelighetsskannere bommer. 76,3 prosent av tilfellene krever at du analyserer den naturlige språkbeskrivelsen og programlogikken samtidig, altså at eksponeringen er tverrmodal og sjelden synlig i koden alene. Lekkasjene er heller ikke teoretiske: 89,6 prosent av den lekkede legitimasjonen er umiddelbart utnyttbar, og 92,5 prosent lekker under helt ordinær kjøring, uten forhøyede rettigheter.
Distribusjonsmodellen gjør opprydding vanskelig. Hemmeligheter som ble fjernet fra 107 opprinnelige repoer lever videre i over 50 uavhengige forker. Å rette kilden fjerner altså ikke problemet fra økosystemet. Etter ansvarlig varsling er alle ondsinnede skills tatt bort og 91,6 prosent av de hardkodede tilfellene rettet.
Hva bør du gjøre?
- Gå gjennom skills du har installert og let etter print- og logglinjer som skriver ut nøkler, tokens eller hele forespørsler. stdout er ikke privat i en agent-økt.
- Gi hver skill en egen nøkkel med minst mulig rettighet i stedet for hovednøkkelen din, og roter den etter feilsøking.
- Sjekk om skillen er en fork. Har oppstrømsrepoet fjernet en hemmelighet, kan forken du kjører fortsatt ha den liggende.
Artikkelen ble lagt ut på arXiv 3. april og revidert 19. juni. Den skal presenteres på ASE-konferansen i München 12. til 16. oktober.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.