ARTICLE · 1137786
你装的 AI 技能,可能正在偷你的密钥
你装的 AI 技能,可能正在偷你的密钥
你装的 AI 技能,可能正在偷你的密钥
一个老板发来消息,说员工让 AI 整理客户资料,AI 用到一半,突然要求复制一段命令到电脑终端。
这不对劲。我让他先停了手,查下去才发现,这背后真是个坑。
2026 年 2 月,安全公司 Snyk 披露过一个冒充 Google 服务的技能。它声称能操作 Gmail 和网盘,却要求用户先装个叫 openclaw-core 的组件。这名字是攻击者编的。Windows 用户被引向带密码的压缩包,Mac 用户被引向网页,照着复制命令。恶意程序没直接放在包里,而是让用户主动把钱包掏出来给了坏人。
Snyk 扫过近四千个技能,五百多个有严重安全问题,七十多个确认带恶意载荷。国内的安全指南也明确提醒:谨慎安装外部社区和个人发布的 Skills。
遇到陌生技能,先问三句:从哪装的?实际要做什么?第一次试用能碰到什么?
已经装了的,赶紧查来源和版本。要是员工已经执行了来路不明的命令,光卸载没用,得立刻暂停账号、更换凭证。
防火防盗,防有毒skill,企业用AI,安全第一
原文你装的 AI 技能,可能正在偷你的密钥
新加坡,17分钟前,