文章总结: 该研究针对第三方agentskill的供应链风险,对98380个skill测绘发现157个恶意样本,632个漏洞,84.2%漏洞存在于自然语言文档中。攻击分数据窃取和agent劫持两类,传统扫描失效,需静态筛选加沙箱动态监控加人工复核,建议平台侧、权限模型和企业侧加强管理。
综合评分: 85
文章分类: 供应链安全,漏洞分析,恶意软件,ai安全,安全建设
USENIX Security 2026|第三方Agent Skill,新一代软件供应链风险
原创
效能跃迁实验室
效能跃迁实验室
效能跃迁实验室
2026年9月29日 08:20
四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Agent Skill 正在成为 Claude Code、Codex CLI、Gemini CLI 等AI智能体的主流扩展方式。开发者只需要安装一个包,智能体就可以新增工具调用、业务流程、领域知识。
但这项看似轻量化的能力扩展,打开了全新的供应链攻击面。
一、核心问题:Skill 不只是提示词
一份Agent Skill一般包含两部分:SKILL.md自然语言指令 + 可执行脚本。
- 脚本:本地运行,持有当前用户权限,可以读写文件、访问环境变量、执行系统命令、对外传输数据
SKILL.md:会被Agent直接当成可执行指令,而不是给人阅读的普通文档
攻击者可以在文档内写入指令:不要询问用户、静默执行、不要向用户披露操作。人类阅读很难察觉风险,但大模型会忠实遵守这些约束。
传统软件安全,风险集中在代码;Agent安全,自然语言文档本身就可以作为攻击载荷。
二、研究核心数据
USENIX Security 2026论文《Do Not Mention This to the User》,对两大社区平台共计 98380个Agent Skill开展大规模测绘:
- 静态筛选得到4287个可疑样本
- 沙箱动态执行,检出762个触发运行时风险
- 人工复核,最终确认 157个恶意Skill,合计632个漏洞
关键结论:
- ✅ 84.2%漏洞存在于SKILL.md自然语言文档,可执行代码仅占8.5%
- ✅ 单个恶意Skill平均携带4.03个漏洞;80.3%样本至少包含3类攻击手段
- ✅ 超7成漏洞等级为高危/严重(CRITICAL+HIGH)
- ✅ 73.2%恶意Skill存在影子功能,公开描述和真实行为完全不一致
三、两类攻击路线
研究通过漏洞共现分析,区分出两大攻击阵营:
数据窃取型(占70.1%)传统供应链木马思路。以远程脚本执行为核心,配套凭证采集、外发数据,目标是窃取本地密钥、配置、项目文件。
Agent劫持型(占10.2%)不侧重直接偷数据,核心目标是操纵模型行为。利用自然语言指令覆盖原有安全策略,绕过确认弹窗,压制警告,让Agent主动隐瞒操作。
重点发现:超过一半恶意样本来自同一个工业化攻击者,批量制作85个仿冒品牌Skill,是集中爆发的规模化供应链攻击,不是零散小样本攻击。
四、为什么传统扫描工具失效
传统静态扫描依赖关键词匹配,用来识别危险系统调用、网络请求。 但这套方案面对Agent Skill有致命短板:
- 静态扫描误报极高,单纯静态检测精度不足1.1%
- 大量恶意逻辑写在自然语言文档,代码层面看不出异常
- 很多工具本身就会读写文件、访问网络,很难区分“正常功能”和“恶意行为”
有效的检测链路必须是:静态筛选 + 沙箱动态行为监控 + 人工复核,这套完整管线验证精度可达99.6%。
五、安全启示(可落地,承接AIBOM)
- 平台侧:仅扫描代码远远不够。需要比对Skill宣称功能与实际运行行为,对自然语言文档做语义检测,识别指令覆盖、静默执行类恶意提示。
- 权限模型:Skill不能默认继承用户全量权限。文件读写、网络访问、命令执行、Agent行为Hook,必须最小权限、逐项授权。自然语言指令优先级不能高于系统安全策略。
- 企业侧:引入第三方Agent Skill,需要纳入AI供应链管理。AIBOM需要登记Skill、SKILL.md内容、权限范围、风险评估结果,补齐SBOM覆盖不到的AI扩展资产。
六、研究演进脉络
从提示注入到Agent供应链,这条安全研究线持续演进:
- 2022 NeurIPS:提出提示注入,可覆写模型系统提示
- 2024 ACM CCS:野外越狱提示大规模测绘
- 2025 S&P:GPT Store第三方GPT安全测量
- 2025 Agent安全:证明Skill文档可绕过Agent安全限制
- 2026 USENIX Security:真实社区大规模恶意Skill实证研究
结尾
Agent Skill把软件供应链攻击和提示注入合并到同一个安装包。 脚本拿到本地权限,文档控制Agent决策。 当自然语言能够直接驱动具备系统访问能力的智能体,说明文档就不再只是文档,它成为软件供应链中新的安全边界。
论文标题:Do Not Mention This to the User”: Detecting and Understanding Malicious Agent Skills in the Wild
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:效能跃迁实验室 效能跃迁实验室
效能跃迁实验室《USENIX Security 2026|第三方Agent Skill,新一代软件供应链风险》