Skill 供应链风险升温,开源 skill-audit 提供离线预装审计

masiha97 · reddit · 2026-09-26

作者认为 agent skills 正成为继 MCP 之后的下一个供应链安全风险:skill 本质是可执行指令,可能捆绑脚本、访问网络、读取本地文件,而 skills.sh 等目录已收录数十万个 skill,且审核多为自动化。

为此作者开源了 skill-audit:一个 SKILL.md 检查清单 + 离线 Python 检查器,包括:

设计上只读、无网络调用、绝不执行被审计的 skill。作者强调它是检查清单而非扫描器替代品,欢迎贡献新检测模式。安装:npx skills add movahedi-ca/skill-audit。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →