By 小墨
2026年4月27日
48
906
SkillSieve:Agent Skill安全检测三层框架
随着Agent技术的快速发展,Skill已成为扩展Agent能力的重要手段。一个Skill通常包含自然语言说明文档(SKILL.md)和可执行脚本,可能赋予Agent文件访问、网络请求、环境变量获取等敏感能力。然而,这种灵活性也使其成为新的攻击面——恶意Skill可以伪装成正常工具,通过不一致的描述、权限声明和实际行为来绕过安全检测。据统计,OpenClaw平台的ClawHub已收录超过1.3万个社区Skill,其中相当比例存在恶意或高风险问题。
Skill的双模态风险特征
与传统软件包安全扫描不同,Skill安全检测面临独特的双模态挑战。风险不仅存在于代码层面(如窃取密钥、数据外传、恶意执行),还隐藏在自然语言说明中——提示注入、权限诱导、社会工程、跨文件分工式恶意逻辑等。传统正则和静态分析工具难以理解SKILL.md中的自然语言意图,而仅依赖单一LLM做整体判断,又容易被“包装精美”的恶意Skill绕过。因此,Skill安全本质上是描述、权限、实现的“一致性”问题。
三层分诊流水线架构
SkillSieve设计了类似安全运营中心的分层检测流程。第一层(Static Triage)采用低成本静态分析,包括正则规则扫描(覆盖反弹shell、凭证窃取等60条规则)、AST结构特征提取、元数据信誉信号和SKILL.md统计特征。这一层目标是高召回、低成本,平均处理时间不到40ms,可在零API成本下过滤约86%的安全样本。第二层(Semantic Analysis)将可疑样本拆解为四个语义维度并行分析:意图一致性(声称与实际行为是否匹配)、权限正当性(权限请求是否与用途一致)、隐蔽行为检测(是否存在隐瞒或绕过行为)、跨文件一致性(文档与脚本是否前后矛盾)。第三层(Multi-LLM Jury)仅针对高风险样本,引入多模型陪审团机制,通过多轮独立判断和结构化辩论处理真正难以判定的灰区样本。
恶意Skill往往不是'明显地坏',而是'局部都像正常,拼起来不正常'。
“编辑观点”结构化语义分解的核心价值
论文最具创新性的设计是第二层的结构化语义分解(SSD)。传统方案直接询问LLM“这个Skill是否恶意”,结果受“整体印象”影响严重——恶意Skill往往伪装良好,单次提问容易漏判。SSD将问题拆解为四个并行子任务并设置权重(意图一致性0.35、权限正当性0.25、隐蔽行为0.25、跨文件一致性0.15),以加权和计算风险分。实验表明:单次提问F1为0.746(精度1.0,召回0.596),而SSD达到F1为0.800(精度0.752,召回0.854)。SSD的优势在于能识别“局部都像正常,拼起来不正常”的组合式攻击——例如一个声称做DeFi交易的Skill,申请了OPENAI_API_KEY却无相应功能,同时要求压制交易日志。
实验结果与实践启示
在400个人工标注样本(恶意89个、良性311个)的测试中,SkillSieve端到端F1达到0.800,相比基线ClawVet的0.421有显著提升。消融实验表明:仅用第一层静态分诊即可达到0.733的F1和0.989的召回,证明低成本规则扫描的价值;而从单次LLM提问升级到SSD带来的提升(F1从0.746到0.800),远超单纯更换更强模型的效果。对抗测试中,编码混淆、跨文件拆分、条件触发等五类攻击技术均被成功拦截。
如有侵权,请联系删除。
Related Articles
-
Sat May 16 20262026年5月16日晚间版
本晚间版汇总了当日最重要的AI领域进展,覆盖资本市场、企业命名与产品路线、以及多智能体与企业级控制平面的最新动态。
-
Sat May 16 2026【投融资】芯片圈沸腾了!一周吸金超350亿,这阵“AI风口”正催生下一个万亿赛道
近期一周内,芯片与AI赛道迎来爆发式投融资,单周资金规模超350亿元,体现出资本对底层算力与AI模型生态的强烈押注。
-
Sat May 16 2026汉坤受邀参加2026钱伯斯大中华区高质量发展论坛,探讨AI领域投融资及资本市场业务热点问题
在钱伯斯大中华区高质量发展论坛上,法律界与产业界专家就AI领域的投融资与资本市场问题展开深入交流,强调合规与监管已成为投融资决策的重要考量因素。
-
Sat May 16 2026汉坤受邀参加2026钱伯斯大中华区高质量发展论坛,探讨AI领域投融资及资本市场业务热点问题
2026年5月13日至14日,汉坤律师事务所受邀参加钱伯斯大中华区高质量发展论坛并参与AI领域投融资及资本市场热点问题的圆桌讨论,分享行业观察与法律视角。
-
Sat May 16 2026腾讯&阿里财报看AI产业趋势
基于2026年5月14日腾讯与阿里一季报电话会议的公开信息,本文解读两家公司在AI领域的财务披露与业务进展,分析其对行业估值与资本配置的影响。
-
Fri May 15 2026别自己炒股了!2026年,高手都在养AI Agent投研团队
文章介绍了TradingAgents框架如何通过多智能体分工构建完整的投研团队,从数据抓取到组合管理实现端到端自动化,吸引了大量研究与实务关注。
-
Fri May 15 2026滴普科技 X 上船院的AI智能体项目获“2026 IDC中国工业AI领航者”大奖
在IDC中国CIO峰会-深圳站上,上海船舶研究设计院与滴普科技联合打造的基于生成式AI的船型方案智能生成平台获得了“2026 IDC中国工业AI领航者”大奖,成为工业AI智能体应用的示范案例。
-
Fri May 15 2026【5.15-5.18 西安】高校教师AI智能体赋能教学创新全链路应用工作坊(第三期)
卓越国培组织的高校教师AI智能体赋能工作坊面向教育一线教师,强调零代码上手与教学全流程的AI应用,推动教育数字化与教学方法革新。
-
Fri May 15 2026AI行业观察:竞争格局动态演化,板块上行继续
2026年上半年,AI领域的竞争焦点明显向企业服务与落地部署倾斜。头部厂商频繁通过成立专门实体、对外并购与引入大额资本,强化面向企业客户的交付能力与服务链条。
-
Fri May 15 2026中电信AI公司智能体规模推广及运营支撑项目,百分点科技和软通动力中标,金额超500万元
2026年5月14日,中电信人工智能科技有限公司对2026-2028年智能体规模推广及运营支撑项目完成开标,百分点科技集团与软通动力中标,共同承担后续推广与运维工作。
-
Fri May 15 2026颠覆AI助手!这款登顶GitHub的开源Agent,普通人直接封神
GitHub项目OpenHuman由Tiny Humans AI团队开发,目标是让AI在几分钟内构建对用户工作与生活的深度理解,成为真正的数字分身,从而提升助手的实际效能。
-
Fri May 15 2026滴普科技 X 上船院的AI智能体项目获'2026 IDC中国工业AI领航者'大奖
上海船舶研究设计院与滴普科技基于 FastAGI 平台构建了船型方案智能生成体系,集合尺度生成、设备选型等基础智能体,形成面向船型方案生成的综合智能体解决方案,并获得 IDC 的行业认可。
-
Fri May 15 2026原生工具调用、多模态Agent与开源模型:Foundation Model 2.0论坛直面Agent时代的模型演进
Foundation Model 2.0论坛由阿里巴巴通义实验室严明博士主持,聚焦Agent时代模型演进的技术与工程挑战,汇集业内对原生工具调用、多模态Agent、端侧小模型、Agentic RL 与
-
Fri May 15 2026上海交通大学最新Science论文:AI for Science再获突破
上海交通大学赵一新教授团队在Science上发表论文,展示了一个由四个智能体协同工作的AI框架,成功应用于钙钛矿太阳能电池的材料与器件设计,显著提升了设计效率与稳定性。
-
Fri May 15 20262026新政解读:智能体与AI终端的'双向奔赴',AIoT产业迎来三大价值重构
2026年5月,相关部委发布的政策与标准信号明确:国家正在把智能体与AI终端纳入顶层治理与产业发展规划,旨在引导技术可控、安全与行业协同。
-
Fri May 15 2026上海交通大学最新Science论文:AI for Science再获突破
上海交通大学研究团队在Science期刊发表了一项重要成果,提出了一个由四个智能体组成的AI框架,专注于设计高效且稳定的钙钛矿太阳能电池材料与器件结构。
-
Fri May 15 2026葆德科技AI智能体隆重发布!
2026年5月15日,葆德科技在佛山市新质生产力大会上发布了面向工业全生命周期的“葆德科技AI智能体”。该智能体将设备选型、控制、节能与运维整合为一体,旨在为制造企业提供从采购到运维的端到端智能化支持
-
Thu May 14 2026从GraphRAG到本体演化:郑岩携手业界专家,打造Agent智能落地的知识工程实战
在 Agentic AI Summit 2026 的背景下,文章介绍了郑岩与业界专家围绕面向智能体的知识工程实践展开的讨论,重点关注如何让智能体在行业场景中具备更高的专业性与可解释性。
