你装过一个评分满分、亮着绿灯、还带着"官方认证"徽章的 Skill 吗?用了三周,顺手又好用。然后某天,它把你公司的 SSH key、云数据库密码和一堆 access token,悄悄打包发给了陌生人。
这不是科幻片桥段。2026 年 8 月 8 日,Black Hat 安全大会上 Zenity Labs 公开了一组让人后背发凉的数据:在 skills.sh 这个公共 AI 技能库里,一个恶意 Skill 家族被安装超过 170 万次——而它,曾经"很干净"。对中文 Agent 生态的用户来说,这正是装前查(zhuangqiancha.com)存在的理由:在按下"安装"之前,先有人帮你把风险看明白。
受害者不是小白,是你身边的开发者
别以为这是"别人家的事"。这波攻击的主要猎物,恰恰是开发者和企业团队。大家太习惯把 Skill 当成 npm 包一样随手 install,默认"官方库里的应该没问题"。正是这份默认信任,让 170 万次安装成为可能。
攻击分两种打法,但终点一样:
其一是"延迟背叛"。恶意 Skill 先以正常功能上线、积累口碑,再在静默更新里注入指令,让 Agent 自动搜刮本机凭据外发。Zenity 还发现,超过 30% 的危险 Skill 借 Claude Code / OpenClaw 当投毒载体,有的甚至会自我重生、抢占未来攻击用的空包名。
其二是"品牌仿冒"。回到 2026 年 2 月的"利爪浩劫"(ClawHavoc):OpenClaw 的 ClawHub 里 1184 个恶意 Skill 仿冒 ByBit、Polymarket、Axiom、Reddit 等品牌,用信息窃取器盗取交易所 API key、钱包私钥。CNCERT 当时披露,全球 23 万+ OpenClaw 实例因默认配置暴露公网,数万个已泄露。启明星辰 3 月扫描 2.6 万+ Skill,更揪出 2000+ 恶意/高风险。
你为什么防不住?因为你看不见
Skill 的攻击面,是"指令",不是"代码"。一句写在 SKILL.md 里的话,就能让 Agent 把你的秘密发出去,而它表面上毫无语法异常、功能也完全正常——你用肉眼根本看不出问题。
更要命的是,很多平台那个亮闪闪的"已认证"徽章,其实只是"可安装性标注",跟安全评估半毛钱关系没有。换句话说,你以为的"官方背书",可能只是"这个包能装上"。这也是为什么装前查一直坚持:认证标记要标注清楚来源,绝不让用户误把"能装"当成"安全"。
普通人和企业,现在能做什么
不慌,但要做四件事:
装前查就是为这最后一步而生的独立信任层。它给你四件套:
- 权限透明:这个 Skill 到底要读什么、写什么;
- 隐私去向:你的数据会被发到哪里;
- 作者信誉:作者历史上出过哪些高风险工具;
- 安全档位:🟢🟡🟠🔴 一眼看懂风险。
我们已经把 SkillHub 官方的科恩实验室 + 云鼎实验室双实验室报告直接上架到每个工具的详情页。你不用在十几个页面间来回比对,官方分数和装前查的独立判断并排摆在你面前,30 秒就能决定装不装。
下一次,在按下"安装"之前,先来 zhuangqiancha.com 搜一下你正在用的那个 Skill。免费,30 秒,也许就帮你挡掉了那次"干净的背叛"。
夜雨聆风