Hopp til hovedinnhold
Tilbake
Sikkerhet 3 min · Kilde: Help Net Security

SkillSpector skanner agent-ferdigheter: 26,1 prosent hadde sårbarheter

KI Takeaway KI-generert · kan inneholde feil

Skann agent-ferdigheter før du installerer dem: NVIDIAs SkillSpector gir deg en risikoscore fra 0 til 100 og et klart ja eller nei.

En agent-ferdighet ser ut som en markdownfil. Den kjører med alle rettighetene dine. Forskningen NVIDIA bygger SkillSpector på står i klartekst i repoets egen dokumentasjon: 26,1 prosent av ferdighetene har sårbarheter, og 5,2 prosent viser tegn på ondsinnet hensikt. Verktøyet skanner en mappe, en zip-fil, en enkelt SKILL.md eller en Git-URL, og svarer med funnliste, score og anbefaling.

«AI agent skills (used by Claude Code, Codex CLI, Gemini CLI, etc.) execute with implicit trust and minimal vetting.» NVIDIA, SkillSpector-dokumentasjonen

Det er kjernen i problemet. En ferdighet er markdown som instruerer agenten, ofte med et Python-skript ved siden av. Skriptet når skallet, miljøvariablene og SSH-mappen din, og agenten laster det på tillit. Help Net Security oppsummerer risikofordelingen skarpt i sin gjennomgang av verktøyet.

«The study behind the tool found skills that ship one are 2.12x more likely to be vulnerable.» Help Net Security

Slik leser skanneren en ferdighet

Første pass er statisk og tar sekunder. En AST-gjennomgang flagger exec, eval, subprocess og dynamiske importer. En taint-tracker følger miljøvariabler og filinnhold fram til nettverks-sinks. YARA-regler matcher kjent skadevare, webshells og kryptominere. Resten dekkes av regex-analysatorer, til sammen 68 sårbarhetsmønstre fordelt på 17 kategorier ifølge repoets README.

Flere av mønstrene finnes bare fordi en ferdighet er en prompt. Ett flagger en trigger som overskygger en innebygd kommando, slik at agenten griper etter ferdigheten når du skrev noe helt hverdagslig. Et annet flagger homoglyfer og høyre-til-venstre-overstyringer i verktøymetadata. Et tredje flagger nullbredde-tegn og HTML-kommentarer som bærer instrukser en menneskelig anmelder scroller rett forbi.

Avhengighetssjekken går ut på nettet: pakkelista batches til ett OSV.dev-oppslag, svaret caches i en time, og en luftgapet kjøring faller tilbake på en liten innebygd liste.

Andre pass er valgfritt og avslått til du konfigurerer det. Det krever et OpenAI-kompatibelt endepunkt og en nøkkel, satt via SKILLSPECTOR_PROVIDER. Da leser en språkmodell den flaggede koden i kontekst, luker ut falske positiver og skriver en forklaring noen kan handle på. Prosjektet oppgir rundt 87 prosent presisjon for dette steget. Prompten bærer anti-jailbreak-instrukser, av den åpenbare grunnen at det som analyseres selv er instrukser til en modell.

Scoren og hva den koster deg

Hvert funn gir poeng. Kritiske funn koster mest, lave minst, og alt over 50 kommer tilbake som «ikke installer». Kjørbart innhold ganger resultatet med 1,3, så to funn med høy alvorlighetsgrad i en ferdighet som leveres med Python-skript krysser grensa på egen hånd.

Nøkkeltall
26,1 %
Andel agent-ferdigheter med sårbarheter i studien bak verktøyet
5,2 %
Andel med tegn på ondsinnet hensikt
87 %
Oppgitt presisjon når LLM-passet er slått på
1,3x
Multiplikator på scoren når ferdigheten leveres med kjørbar kode

Utdata kommer som terminal-rapport, JSON for skripting, markdown for en review-tråd og SARIF for CI. Repoet har passert 14 000 stjerner siden det ble opprettet i mars, og lisensen er Apache 2.0.

Hva bør du gjøre?

  1. Kjør uv tool install git+https://github.com/NVIDIA/skillspector.git og skann ferdighetene du allerede har installert, ikke bare nye.
  2. Legg SARIF-utdata inn i CI-en din hvis teamet deler ferdigheter internt. Da havner funnene samme sted som resten av sikkerhetsresultatene.
  3. Ikke stol på at --no-llm gir deg en offline kjøring. Flagget dropper bare andre pass, mens OSV.dev-oppslaget fortsatt går ut på nettet.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter