审计 50 多个 AI agent skills 后,发现大量命令执行风险

aiz27 · reddit · 2026-07-27

作者审计了 50+ 个开源 AI agent skills / SKILL.md 包,发现很多常见安全问题:因为 agent 会把这些 markdown 指令当成真实命令执行,直接读本地文件、跑终端命令,甚至触发 curl 脚本。

他们据此做了一个免费的开源工具 SkillShield,在 11 个安全维度 上做预检,包括:

用户可以直接粘贴 SKILL.md、上传包或丢 GitHub 仓库 URL,拿到一份上线前安全报告。项目仓库是 github.com/adnan-iz/ai-skill-shield。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →