乐于分享
好东西不私藏

你的 AI 助手可能正在偷你的密钥:一个"干净 Skill"的背叛

你的 AI 助手可能正在偷你的密钥:一个"干净 Skill"的背叛

你装过一个评分满分、亮着绿灯、还带着"官方认证"徽章的 Skill 吗?用了三周,顺手又好用。然后某天,它把你公司的 SSH key、云数据库密码和一堆 access token,悄悄打包发给了陌生人。

这不是科幻片桥段。2026 年 8 月 8 日,Black Hat 安全大会上 Zenity Labs 公开了一组让人后背发凉的数据:在 skills.sh 这个公共 AI 技能库里,一个恶意 Skill 家族被安装超过 170 万次——而它,曾经"很干净"。对中文 Agent 生态的用户来说,这正是装前查(zhuangqiancha.com)存在的理由:在按下"安装"之前,先有人帮你把风险看明白。

受害者不是小白,是你身边的开发者

别以为这是"别人家的事"。这波攻击的主要猎物,恰恰是开发者和企业团队。大家太习惯把 Skill 当成 npm 包一样随手 install,默认"官方库里的应该没问题"。正是这份默认信任,让 170 万次安装成为可能。

攻击分两种打法,但终点一样:

其一是"延迟背叛"。恶意 Skill 先以正常功能上线、积累口碑,再在静默更新里注入指令,让 Agent 自动搜刮本机凭据外发。Zenity 还发现,超过 30% 的危险 Skill 借 Claude Code / OpenClaw 当投毒载体,有的甚至会自我重生、抢占未来攻击用的空包名。

其二是"品牌仿冒"。回到 2026 年 2 月的"利爪浩劫"(ClawHavoc):OpenClaw 的 ClawHub 里 1184 个恶意 Skill 仿冒 ByBit、Polymarket、Axiom、Reddit 等品牌,用信息窃取器盗取交易所 API key、钱包私钥。CNCERT 当时披露,全球 23 万+ OpenClaw 实例因默认配置暴露公网,数万个已泄露。启明星辰 3 月扫描 2.6 万+ Skill,更揪出 2000+ 恶意/高风险。

你为什么防不住?因为你看不见

Skill 的攻击面,是"指令",不是"代码"。一句写在 SKILL.md 里的话,就能让 Agent 把你的秘密发出去,而它表面上毫无语法异常、功能也完全正常——你用肉眼根本看不出问题。

更要命的是,很多平台那个亮闪闪的"已认证"徽章,其实只是"可安装性标注",跟安全评估半毛钱关系没有。换句话说,你以为的"官方背书",可能只是"这个包能装上"。这也是为什么装前查一直坚持:认证标记要标注清楚来源,绝不让用户误把"能装"当成"安全"。

普通人和企业,现在能做什么

不慌,但要做四件事:

1. 看作者信誉:优先用有明确身份、长期维护的 Skill,警惕仿冒拼写和一夜爆红的新号。
2. 最小权限:给 Agent 的运行环境做隔离,别让它默认能读到生产数据库和私钥。
3. 定期审计:周期性检查 Agent 环境里到底装了什么、最近有没有异常外联。
4. 装前先查:把"先搜一下再安装"变成习惯。
装前查:装之前,先查一下

装前查就是为这最后一步而生的独立信任层。它给你四件套:

  • 权限透明:这个 Skill 到底要读什么、写什么;
  • 隐私去向:你的数据会被发到哪里;
  • 作者信誉:作者历史上出过哪些高风险工具;
  • 安全档位:🟢🟡🟠🔴 一眼看懂风险。

我们已经把 SkillHub 官方的科恩实验室 + 云鼎实验室双实验室报告直接上架到每个工具的详情页。你不用在十几个页面间来回比对,官方分数和装前查的独立判断并排摆在你面前,30 秒就能决定装不装。

下一次,在按下"安装"之前,先来 zhuangqiancha.com 搜一下你正在用的那个 Skill。免费,30 秒,也许就帮你挡掉了那次"干净的背叛"。