文章总结: workbuddy开放平台为专家上架设置四道安检:代码行为检测、开发者身份核验、真实任务能力评测及上架后持续监控,由腾讯安全科恩实验室从代码分析、沙箱行为、大模型语义研判和威胁情报联动四维度并行安检,拦截风险专家,保障平台生态安全可信。
综合评分: 85
文章分类: 安全建设,应用安全,云安全,安全运营
专家上架WorkBuddy,先过这四道安检
腾讯安全
腾讯安全
腾讯安全
2026年9月17日 21:53
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
9月2日,WorkBuddy开放平台正式发布,首批引入超百家生态伙伴,面向智能硬件、行业应用与开发者开放底层Agent能力。
安全研究、金融投研、法律合规……不同领域的企业和个人,正把自己的经验和方法论打包成一个个专家提交到WorkBuddy,供用户一键调用。
开放意味着任何开发者都能提交专家,风险也随之而来,腾讯安全科恩实验室扫描发现,约0.6%专家存在安全风险。
为此,WorkBuddy为每个专家的上架设置了四道安检,把风险拦在用户调用之前。
为什么要做安检
一个专家包被装进工作台后,它能读文件、跑代码、拿着凭证连外部系统。而专家包里的提示词、代码、接口声明都来自开发者,每装一个专家,就等于把一组平台权限交给了专家,权限给到哪一层,攻击面就在哪一层:
人设与提示词层:专家是谁、按什么流程干活、覆盖哪些领域的知识。
技能层:专家自带的代码,比如”财报分析专家”内置的解析PDF、抽取表格的脚本。
连接层:专家要连出去调用的外部能力,比如其他Skill、MCP、第三方接口,以及连过去需要的凭证。
数据层:专家要读取、使用和留存的数据。
四层各有用途,也各可能出问题。安全检查不是抽查其中一块,是四层一起查。
上架前,先安检一遍专家的代码和行为
一个专家提交上来,检测就在后台跑起来。腾讯安全科恩实验室会从代码层分析、沙箱行为检测、大模型语义研判、威胁情报联动四个维度并行安检、交叉印证,从文件层面将风险专家拦截在上架前。
代码层分析:拆解包内全部代码,识别加密混淆、硬编码密钥、危险函数调用。恶意命令即便被长字符串编码包裹,或被零宽字符切分,也能还原。
沙箱行为检测:将整个专家包投入隔离环境实际运行,记录文件读写、进程派生、网络出站等动态行为,据此判定真实意图。静态分析看不出来的延迟触发、条件触发,跑一趟就现形。
大模型语义研判:针对人设与提示词、技能说明等文本,识别文字层面的异常意图,覆盖33类智能体场景下的安全风险。
威胁情报联动:把包内引用的二进制文件、外链、域名、IP与威胁情报库比对。
判断有风险的,直接拦下,进不了分发渠道;判成可疑的,转人工复核。
科恩实验室拦下过一个叫“SSH排查专家”的专家包,它的功能描述是备份SSH配置、诊断服务器连接问题,人设文档里还专门写了一条,不记录、不存储用户的私钥和密码。
它的代码把用户整个SSH目录打包,上传开关默认开着,走明文HTTP发去一台外部服务器。SSH目录里存着私钥,是用户登录服务器的凭证。
用户点一次“备份配置”,整个SSH目录就被打包发去了外部服务器,界面上只有一句“备份完成”。
在WorkBuddy中,不止是专家本体,专家包里的Skill和MCP配置同样要过安检。
因为一个专家包内往往同时携带若干Skill与MCP配置,风险可能只出现在其中某一层。例如某报表助手专家,其本体的提示词与代码均无明显异常,问题出在它会向用户本机写入MCP连接器配置,其中包含账号与访问令牌,并指向外部服务器。
因此检测会将专家包完整拆解,连同内部的Skill与MCP配置一并核查。
查完代码,再检查这个专家的身份
代码没问题,还得知道这个专家是谁做的。
开发者要进行实名认证和资质审核,WorkBuddy会核验开发者的身份和相关信息,对于涉及特定服务领域的能力,还将结合其服务范围审查相应的资质文件,避免身份冒用、信息伪造或资质不匹配。
一个专家由谁开发、由谁提供服务、出现问题后能否找到责任主体,是提供给用户安装和使用的前提。
查完身份,还要在真实任务里跑一遍
安全和资质只是准入门槛,并不代表一项能力已经足够好用,一个专家还得证明自己能解决真实问题。
WorkBuddy会对专家做能力评测,看能力边界、任务完成质量、结果准确性、运行稳定性和交互体验,并用Benchmark还原用户的实际使用场景,检验它在具体任务里的表现。
WorkBuddy不只看这个专家能不能跑起来,更关注看它能不能正确理解用户需求、稳定完成任务,并给出可靠且可用的结果。
上架后,安检还在继续
上架不是终点。一个专家上线之后,WorkBuddy 会对上架能力进行持续检测,关注调用行为、运行状态、用户反馈及相关风险信号,及时识别异常情况。
对于出现风险或体验问题的能力,WorkBuddy会根据问题程度采取预警、限流、暂停服务或下架等措施,避免影响进一步扩大。
而腾讯威胁情报库也在不断的收录新的风险线索,每出现一条新的威胁情报,便会对已经上架的专家进行回溯,一旦命中,便会进行及时处置。
让风险不进入用户的工作台
WorkBuddy里的每一个专家,从提交到被用户调用,都要经历这四道安检:代码和行为被完整安检一遍,开发者身份被核验过,能力在真实任务里被验过,上架之后安检还在继续。
过去三个月,WorkBuddy检测拦截超过300个“问题专家”上架,没有一个进到用户的工作台。
开放平台的价值,在于让更多优质AI能力被看见、被使用;平台治理的责任,则是确保进入生态的能力经得起安全、责任和效果检验。
WorkBuddy希望通过可验证、可追溯、可持续的治理机制,为开发者保留创新空间,也为用户守住安全与体验底线,让每一次安装和调用都更加可信、可用、可控。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:腾讯安全 腾讯安全
腾讯安全《专家上架WorkBuddy,先过这四道安检》