别乱装 Skills:AI 插件也可能有供应链风险
很多人装 Codex Skills,像装手机 App 一样随手:看到“自动写代码”“一键发公众号”“全自动办公”,点一下就装上了。
但 Skill 不是普通的界面插件。
它可能会改变 Agent 的工作方式,告诉 Agent 可以读取哪些文件、调用哪些工具、执行哪些脚本,甚至访问哪些网络地址。
一旦 Skill 和文件权限、终端权限、网络权限绑定在一起,风险就不只是“功能不好用”,还可能变成隐私泄露、错误执行,甚至凭证被带走。
所以,安装前至少检查三件事。
第一,看来源
优先选择官方发布、可信团队维护、代码和更新记录公开的 Skill。
只有一句“安装后什么都能做”,却没有使用说明、权限说明和维护记录的,先不要装。
第二,看权限
打开 Skill 的说明文件和脚本,重点留意这些动作:
读取整个用户目录、访问环境变量、执行终端命令、下载外部文件、向陌生地址发送数据、删除或修改文件。
如果一个 Skill 只是帮你整理 Markdown,却要求访问全部密钥和外部网络,权限就明显不匹配。
第三,第一次运行别给全权限
先用一个没有敏感资料的测试文件夹运行,不要放入 AppSecret、Token、SSH 密钥和客户数据。
涉及发布、删除、发送、付款或修改线上内容时,要求 Agent 先停下来确认。
同时保留执行日志和最终 diff,确保事后能查清楚:它改了什么、访问了什么、有没有调用外部地址。
可以直接问它:
这个 Skill 会读取什么文件?
会执行哪些命令?
会访问哪些网络地址?
哪些操作需要我的确认?
如果回答不清楚,就不要急着安装。
Skills 不是越多越好,而是越匹配、越透明越好。它本质上是在给 AI Agent 增加一双手。
给它能力之前,先确认这双手能碰到什么、能拿走什么、能把什么发出去。
以后安装 AI 插件,先别问“它能不能让我更快”,先问一句:
“它需要什么权限,出了问题我能不能查清楚?”
夜雨聆风