乐于分享
好东西不私藏

第63篇 全栈AI · OWASP 发布全新安全蓝图

第63篇 全栈AI · OWASP 发布全新安全蓝图

最近做 AI 智能体、AI 插件、技能系统的团队,最容易忽略的一件事不是模型本身,而是“技能”这层新入口。它看起来像一段自然语言说明、一份 YAML 文件、一个仓库里的脚本,实际上却可能直接连接外部网站、拉取依赖、调用凭据、执行动作。OWASP 这次发布全新安全蓝图,正是把这个长期被低估的风险面摊开来讲,并首次把“技能十大安全风险”推到台前。

基于当前可见信息来看,这条新闻值得写,不是因为“又有一份清单”,而是因为它在 ai 全栈 的安全治理里,补上了一个过去经常缺位的环节:我们终于开始认真审视“技能”本身,而不只是盯着模型输出。

这次 OWASP 到底发布了什么

这次 OWASP 的动作有两层。

第一层,是正式发布了面向智能体技能的十大安全风险清单。它不是传统 Web 漏洞那套分类,而是专门针对 AI 技能、智能体插件、自然语言操作脚本、外部资源引用这些新型组件的风险模型。

第二层,更重要的是,它同时推出了 Universal Agentic Skill Format v1.0,也就是一种基于 YAML 的通用技能格式。这个格式的目的很直接:让技能在机器可读的前提下,带上足够多的安全信号,方便自动化工具去判断它是不是可信、是不是被篡改过、有没有可疑依赖、权限是否过大。

换句话说,OWASP 发布全新安全蓝图揭示的核心,不只是“列风险”,而是开始给“技能”建立一套能被扫描、审计、比对、签名、追溯的公共规范。

这一步很像当年软件供应链安全从“大家都靠经验”走向“必须讲 provenance、签名、SBOM、权限边界”那样。只是这一次,目标对象变成了 AI 技能。

为什么“技能十大安全风险”比你想的更重要

如果只看标题,很多人会以为这是安全圈又一份“风险排名”。但真正重要的,是它改变了关注点。

过去大家更多担心的是:

  • 模型会不会胡说
  • 提示词会不会被注入
  • Agent 会不会越权调用工具

而这次 OWASP 揭示的是更前置的问题:

  • 技能从哪里来
  • 技能引用了什么外部内容
  • 技能依赖了哪些仓库和包
  • 技能实际拥有哪些权限
  • 这些内容是否能被自动验证

这意味着,AI 安全的重心正在从“输出是否安全”转向“输入与执行链是否安全”。

在 ai 全栈 场景里,这一点尤其关键。因为一旦技能成了智能体的核心能力单元,它就不再是一个可有可无的脚本,而是业务动作的触发器。你让它查资料、拉数据、写页面、调用内部系统,它都可能顺着外部输入一路执行下去。

真正值得盯住的 4 个变化点

1)恶意技能,成了头号风险

OWASP 把 Malicious Skills 放在第一位,说明一个现实:攻击者已经开始把“技能”当成投放载体。

这比传统恶意软件更隐蔽,因为技能表面上可能是自然语言说明、正常 YAML、看似合理的代码片段,甚至托管在熟悉的仓库里。对很多自动化检测系统来说,它未必像木马包那样显眼,但它的目标更直接:进入智能体执行链,借助信任机制做事。

对安全团队来说,这意味着“文件是否存在”已经不够了,必须进一步问:它在执行什么,它会读什么,它会连谁,它有没有可疑跳转。

2)供应链风险,开始从依赖包扩展到技能仓库

第二个严重风险是 Supply Chain Compromise。这说明 OWASP 已经明确把技能视为一种新的供应链对象。

过去我们管依赖包、镜像、制品、CI/CD 流水线;现在还要管技能仓库、技能模板、技能引用的外部资源。尤其是当技能托管在 GitHub 或类似平台上时,攻击面就不只是仓库本身,还包括依赖拼写仿冒、仓库投毒、版本替换、描述文件欺骗。

这也是为什么“一个文本文件”在 AI 场景里会变危险。因为它不只是文本,它是执行说明书。

3)外部指令成了新的高风险入口

OWASP 提到的 Untrusted External Instructions 很关键。很多技能为了完成任务,会去拉取网站内容、配置规则、模板数据、落地页文案,甚至远程指令。

问题在于:一旦技能默认信任外部内容,就等于把“内容源”也纳入了执行边界。外部页面一旦被篡改、过期、污染,技能就可能把恶意内容当成合法指令。

这类风险在企业环境里尤其危险,因为它不是单点漏洞,而是“持续读取外部世界”的长期风险。今天没事,不代表明天没事;第一次拉取正常,也不代表后续不会被调包。

4)权限过大,不再只是“最佳实践”问题

在传统软件里,权限最小化是建议;在 AI 技能里,它正在变成生死线。

技能一旦能读取凭据、访问内部接口、写文件、调用第三方服务,它就不再只是辅助能力,而是一个实际执行主体。权限设计若过宽,哪怕技能本身是合法的,也可能因为被滥用、被诱导、被串联而造成实际损失。

因此,这份技能十大安全风险的真正价值之一,是把“权限边界”从开发规范提升成治理要求。

过去做法 vs 现在的新变化

变化点
过去做法
现在的新机会或新约束
对读者的实际影响
技能的定义
把技能当作普通插件、脚本或提示词
OWASP 开始把它视为需要独立治理的安全对象
不能再只审模型,还要审技能来源和执行逻辑
风险识别
主要看代码仓库和依赖包
要同时看 YAML、外部链接、权限声明、变更记录
安全扫描范围明显扩大
外部资源
默认信任网站、MCP 服务器、远程配置
外部指令本身成为高风险输入
需要建立外部源白名单和变更监测
权限控制
事后补权限、默认开大权限
需要在技能定义阶段声明并限制权限
技能发布前就要做权限评审
企业治理
只知道“用了某个 Agent”
要知道“这个 Agent 调了哪些技能”
资产盘点和应急关闭能力变成硬指标

这张表的重点不是“看起来更规范了”,而是说明 AI 安全正在从松散接入,变成显式治理。谁没把技能纳入管控,谁就还停留在旧时代。

这对开发者、平台方和安全团队分别意味着什么

对开发者:技能不再是“能跑就行”

如果你在做 AI 应用、Agent 平台、企业知识助手,今后写技能时不能只想着“把功能做出来”,还要回答几个问题:

  • 技能来源是否可追溯
  • 外部内容是否经过校验
  • 是否写明了最小权限
  • 有没有明确的签名、哈希、版本号
  • 发生变更后能不能快速识别

这意味着开发者要开始接受一种新习惯:技能不仅要可用,还要可验、可审、可退。

对平台方:你卖的不是 Agent,而是信任边界

如果你是平台提供方,这次 OWASP 发布全新安全蓝图揭示的信号很明确:平台要承担更多默认安全责任。

平台不能只给用户一个“装技能”的入口,还要提供:

  • 技能扫描
  • 风险分级
  • 依赖审计
  • 权限模板
  • 运行时隔离
  • 可追踪审计日志

这和云时代很像。云厂商负责基础设施,客户负责配置;AI 服务同样会走向共享责任模型。平台不能替客户做所有决定,但必须把安全能力铺好。

对企业安全团队:先搞清楚“你到底用了什么”

很多 CISO 真正卡住的,不是能不能做安全策略,而是根本不知道组织里已经用了多少个智能体、多少个技能、这些技能调用了哪些外部资源。

所以企业要先补最基础的可见性:

  • 员工在用哪些 AI 工具
  • 这些工具接了哪些技能
  • 技能是否访问外部站点
  • 是否接触内部系统和敏感凭据
  • 是否能在全组织范围内快速禁用

如果不能回答这些问题,一旦出现恶意技能事件,你甚至连“影响面”都画不出来。

哪些是热闹,哪些是真趋势

这次 OWASP 的发布,表面上看是“十大风险 + 一个格式标准”,但真正值得下注的趋势,其实有三个。

真趋势 1:技能会成为 AI 时代的新供应链对象

这是最确定的一点。就像包管理器改变了软件分发方式,技能也会改变 AI 能力的分发方式。只要它能扩展能力,就一定会进入攻击者视野。

真趋势 2:标准化会先于完美安全到来

Universal Agentic Skill Format v1.0 不一定一开始就完美,但它的意义在于:行业终于开始统一“什么是技能、技能要声明什么、工具怎么验证它”。这类标准一旦形成,后面的扫描器、审计器、平台策略才有落点。

真趋势 3:AI 安全将走向“运行时可见性”

以后单看代码审查不够,单看模型也不够,必须看运行时发生了什么。谁调用了技能,技能访问了什么外部源,输出是否被二次利用,权限有没有越界,这些都要能追踪。

反过来说,最容易被夸大的热闹是:把这次发布简单理解成“又一份安全清单”。如果只看清单,不看技能治理和供应链治理,那就低估了它的边界变化。

如果把它放进 AI 全栈,你会发现安全责任在前移

AI 全栈 不是单纯把模型、向量库、RAG、Agent 串起来那么简单。真正的全栈,是把“输入、执行、外部依赖、权限、审计、响应”全部纳入一条链路。

OWASP 这次发布全新安全蓝图揭示的,就是这条链路里最容易被忽视的一段:技能层。

它处在模型和外部世界之间,一边接收自然语言,一边驱动代码和系统动作。只要这层不稳,前面的模型再强,后面的审计再全,实际效果都会打折。

所以,技能十大安全风险不是附属议题,而是 AI 全栈 落地时必须补上的基础设施问题。

给读者的实践建议

如果你现在就在做 AI 应用、Agent 平台或企业内部智能助手,建议先做下面 6 件事:

  1. 盘点你们当前用了哪些技能、插件、Agent 扩展,以及它们来自哪里。
  2. 给每个技能补齐 provenance、版本、哈希、依赖和权限声明。
  3. 把外部网站、远程配置、MCP 服务器等内容源全部纳入白名单和监测。
  4. 对高权限技能做强制评审,优先收缩写入、执行、凭据访问能力。
  5. 建立“发现恶意技能后,能否在全组织快速禁用”的应急流程。
  6. 把技能扫描和审计纳入 CI/CD,而不是等上线后再补。

如果你要从今天开始推进,只需要先问团队一个问题: “我们现在到底有多少个技能,在替谁执行什么动作?” 能回答这个问题,才算真正开始进入 AI 安全治理。