最近做 AI 智能体、AI 插件、技能系统的团队,最容易忽略的一件事不是模型本身,而是“技能”这层新入口。它看起来像一段自然语言说明、一份 YAML 文件、一个仓库里的脚本,实际上却可能直接连接外部网站、拉取依赖、调用凭据、执行动作。OWASP 这次发布全新安全蓝图,正是把这个长期被低估的风险面摊开来讲,并首次把“技能十大安全风险”推到台前。
基于当前可见信息来看,这条新闻值得写,不是因为“又有一份清单”,而是因为它在 ai 全栈 的安全治理里,补上了一个过去经常缺位的环节:我们终于开始认真审视“技能”本身,而不只是盯着模型输出。
这次 OWASP 到底发布了什么
这次 OWASP 的动作有两层。
第一层,是正式发布了面向智能体技能的十大安全风险清单。它不是传统 Web 漏洞那套分类,而是专门针对 AI 技能、智能体插件、自然语言操作脚本、外部资源引用这些新型组件的风险模型。
第二层,更重要的是,它同时推出了 Universal Agentic Skill Format v1.0,也就是一种基于 YAML 的通用技能格式。这个格式的目的很直接:让技能在机器可读的前提下,带上足够多的安全信号,方便自动化工具去判断它是不是可信、是不是被篡改过、有没有可疑依赖、权限是否过大。
换句话说,OWASP 发布全新安全蓝图揭示的核心,不只是“列风险”,而是开始给“技能”建立一套能被扫描、审计、比对、签名、追溯的公共规范。
这一步很像当年软件供应链安全从“大家都靠经验”走向“必须讲 provenance、签名、SBOM、权限边界”那样。只是这一次,目标对象变成了 AI 技能。
为什么“技能十大安全风险”比你想的更重要
如果只看标题,很多人会以为这是安全圈又一份“风险排名”。但真正重要的,是它改变了关注点。
过去大家更多担心的是:
模型会不会胡说 提示词会不会被注入 Agent 会不会越权调用工具
而这次 OWASP 揭示的是更前置的问题:
技能从哪里来 技能引用了什么外部内容 技能依赖了哪些仓库和包 技能实际拥有哪些权限 这些内容是否能被自动验证
这意味着,AI 安全的重心正在从“输出是否安全”转向“输入与执行链是否安全”。
在 ai 全栈 场景里,这一点尤其关键。因为一旦技能成了智能体的核心能力单元,它就不再是一个可有可无的脚本,而是业务动作的触发器。你让它查资料、拉数据、写页面、调用内部系统,它都可能顺着外部输入一路执行下去。
真正值得盯住的 4 个变化点
1)恶意技能,成了头号风险
OWASP 把 Malicious Skills 放在第一位,说明一个现实:攻击者已经开始把“技能”当成投放载体。
这比传统恶意软件更隐蔽,因为技能表面上可能是自然语言说明、正常 YAML、看似合理的代码片段,甚至托管在熟悉的仓库里。对很多自动化检测系统来说,它未必像木马包那样显眼,但它的目标更直接:进入智能体执行链,借助信任机制做事。
对安全团队来说,这意味着“文件是否存在”已经不够了,必须进一步问:它在执行什么,它会读什么,它会连谁,它有没有可疑跳转。
2)供应链风险,开始从依赖包扩展到技能仓库
第二个严重风险是 Supply Chain Compromise。这说明 OWASP 已经明确把技能视为一种新的供应链对象。
过去我们管依赖包、镜像、制品、CI/CD 流水线;现在还要管技能仓库、技能模板、技能引用的外部资源。尤其是当技能托管在 GitHub 或类似平台上时,攻击面就不只是仓库本身,还包括依赖拼写仿冒、仓库投毒、版本替换、描述文件欺骗。
这也是为什么“一个文本文件”在 AI 场景里会变危险。因为它不只是文本,它是执行说明书。
3)外部指令成了新的高风险入口
OWASP 提到的 Untrusted External Instructions 很关键。很多技能为了完成任务,会去拉取网站内容、配置规则、模板数据、落地页文案,甚至远程指令。
问题在于:一旦技能默认信任外部内容,就等于把“内容源”也纳入了执行边界。外部页面一旦被篡改、过期、污染,技能就可能把恶意内容当成合法指令。
这类风险在企业环境里尤其危险,因为它不是单点漏洞,而是“持续读取外部世界”的长期风险。今天没事,不代表明天没事;第一次拉取正常,也不代表后续不会被调包。
4)权限过大,不再只是“最佳实践”问题
在传统软件里,权限最小化是建议;在 AI 技能里,它正在变成生死线。
技能一旦能读取凭据、访问内部接口、写文件、调用第三方服务,它就不再只是辅助能力,而是一个实际执行主体。权限设计若过宽,哪怕技能本身是合法的,也可能因为被滥用、被诱导、被串联而造成实际损失。
因此,这份技能十大安全风险的真正价值之一,是把“权限边界”从开发规范提升成治理要求。
过去做法 vs 现在的新变化
这张表的重点不是“看起来更规范了”,而是说明 AI 安全正在从松散接入,变成显式治理。谁没把技能纳入管控,谁就还停留在旧时代。
这对开发者、平台方和安全团队分别意味着什么
对开发者:技能不再是“能跑就行”
如果你在做 AI 应用、Agent 平台、企业知识助手,今后写技能时不能只想着“把功能做出来”,还要回答几个问题:
技能来源是否可追溯 外部内容是否经过校验 是否写明了最小权限 有没有明确的签名、哈希、版本号 发生变更后能不能快速识别
这意味着开发者要开始接受一种新习惯:技能不仅要可用,还要可验、可审、可退。
对平台方:你卖的不是 Agent,而是信任边界
如果你是平台提供方,这次 OWASP 发布全新安全蓝图揭示的信号很明确:平台要承担更多默认安全责任。
平台不能只给用户一个“装技能”的入口,还要提供:
技能扫描 风险分级 依赖审计 权限模板 运行时隔离 可追踪审计日志
这和云时代很像。云厂商负责基础设施,客户负责配置;AI 服务同样会走向共享责任模型。平台不能替客户做所有决定,但必须把安全能力铺好。
对企业安全团队:先搞清楚“你到底用了什么”
很多 CISO 真正卡住的,不是能不能做安全策略,而是根本不知道组织里已经用了多少个智能体、多少个技能、这些技能调用了哪些外部资源。
所以企业要先补最基础的可见性:
员工在用哪些 AI 工具 这些工具接了哪些技能 技能是否访问外部站点 是否接触内部系统和敏感凭据 是否能在全组织范围内快速禁用
如果不能回答这些问题,一旦出现恶意技能事件,你甚至连“影响面”都画不出来。
哪些是热闹,哪些是真趋势
这次 OWASP 的发布,表面上看是“十大风险 + 一个格式标准”,但真正值得下注的趋势,其实有三个。
真趋势 1:技能会成为 AI 时代的新供应链对象
这是最确定的一点。就像包管理器改变了软件分发方式,技能也会改变 AI 能力的分发方式。只要它能扩展能力,就一定会进入攻击者视野。
真趋势 2:标准化会先于完美安全到来
Universal Agentic Skill Format v1.0 不一定一开始就完美,但它的意义在于:行业终于开始统一“什么是技能、技能要声明什么、工具怎么验证它”。这类标准一旦形成,后面的扫描器、审计器、平台策略才有落点。
真趋势 3:AI 安全将走向“运行时可见性”
以后单看代码审查不够,单看模型也不够,必须看运行时发生了什么。谁调用了技能,技能访问了什么外部源,输出是否被二次利用,权限有没有越界,这些都要能追踪。
反过来说,最容易被夸大的热闹是:把这次发布简单理解成“又一份安全清单”。如果只看清单,不看技能治理和供应链治理,那就低估了它的边界变化。
如果把它放进 AI 全栈,你会发现安全责任在前移
AI 全栈 不是单纯把模型、向量库、RAG、Agent 串起来那么简单。真正的全栈,是把“输入、执行、外部依赖、权限、审计、响应”全部纳入一条链路。
OWASP 这次发布全新安全蓝图揭示的,就是这条链路里最容易被忽视的一段:技能层。
它处在模型和外部世界之间,一边接收自然语言,一边驱动代码和系统动作。只要这层不稳,前面的模型再强,后面的审计再全,实际效果都会打折。
所以,技能十大安全风险不是附属议题,而是 AI 全栈 落地时必须补上的基础设施问题。
给读者的实践建议
如果你现在就在做 AI 应用、Agent 平台或企业内部智能助手,建议先做下面 6 件事:
盘点你们当前用了哪些技能、插件、Agent 扩展,以及它们来自哪里。 给每个技能补齐 provenance、版本、哈希、依赖和权限声明。 把外部网站、远程配置、MCP 服务器等内容源全部纳入白名单和监测。 对高权限技能做强制评审,优先收缩写入、执行、凭据访问能力。 建立“发现恶意技能后,能否在全组织快速禁用”的应急流程。 把技能扫描和审计纳入 CI/CD,而不是等上线后再补。
如果你要从今天开始推进,只需要先问团队一个问题: “我们现在到底有多少个技能,在替谁执行什么动作?” 能回答这个问题,才算真正开始进入 AI 安全治理。
夜雨聆风