Agent Skills
返回列表
钟馗 Skill 安全审计

钟馗 Skill 安全审计

IT 运维与安全 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_741dc82b/zhongkui-skill。

技能介绍

问题背景:AI Agent 生态中的信任缺口

在基于 Skill 的 Agent 生态中,安装第三方组件犹如给系统接入未知插件。一个看似无害的 Skill 可能包含提示注入指令、凭证窃取代码或隐蔽的数据外传通道。传统的静态扫描或人工审查难以全面覆盖这些混合风险,特别是针对 LLM 驱动的行为级漏洞。开发者与运维人员需要一种系统化工具,在安装前自动评估 Skill 的安全等级。

核心机制:三层审查架构

钟馗.skill 提供了一个分层防御框架,其工作流程包含:

  1. Layer 1: 静态清单审计:基于一份包含 54 项检查的清单,对 SKILL.mdscripts/ 和依赖文件进行静态扫描。该层能识别包括恶意代码执行权限提升混淆代码在内的基础风险模式(R1-R12)。任何命中“一票否决”项(如 eval() 外部输入)的 Skill 将直接裁定为恶意,终止审查。
  1. Layer 2: 行为模拟评估:当静态审计发现潜在高危项时,触发此层。它旨在通过模拟工具调用链,检测 R8 隐蔽指令R11 外部信息源投毒 等行为级漏洞。此层包含针对红队对抗智能体行为漏洞的专项测试。
  1. Layer 3: 供应链溯源:针对高风险或首次发布的 Skill,从发布者信誉、CVE 依赖、版本变更、社区反馈等 10 个维度追溯其供应链安全性,评估依赖项的运行时行为。

该工具采用 54 项清单 + 21 个行为场景 的双重验证模型。审查过程遵循明确的评分与裁定规则,输出“干净”、“可疑”或“恶意”三级结论,并严格遵守异常处理原则,确保审查失败时主动报告而非静默跳过。

能力边界与注意事项

  • 审查不等于担保:审查结果是对已知风险模式的自动化评估,而非绝对的安全承诺。对于金融、医疗等高风险场景,建议将工具报告作为人工复核的起点。
  • 部分能力处于规划中:Layer 2(行为模拟)和 Layer 3(供应链溯源)目前标注为“规划中”,当前核心能力集中于 Layer 1 的静态审计。
  • 漏洞库需主动更新:其内置的 patterns.json 分为基础库(manual)增量库(auto)。通过 --update 命令可拉取 NVD 和 Seebug 的最新威胁情报,保持检测能力的时效性。

使用场景

  • 在从 SkillHub 或其他来源下载新 Skill 后、正式安装到生产环境前,执行 `审 <skill路径>` 命令,获取一份包含风险项和评分的完整安全报告。
  • 作为技术团队负责人,需要批量评估内部开发者提交的多个自研 Skill,使用 `快审` 命令对每个 Skill 进行快速的静态扫描初筛,标记出需要深入检查的候选。
  • 在准备将自研 Skill 发布到公共仓库前,使用 `审` 命令对自己编写的 Skill 进行自审,以确保没有无意中触犯一票否决红线(如数据外传)。
  • 将 `python zhongkui.py <path> --quick` 命令集成到 CI/CD 流水线中,在每次代码提交后自动对 Skill 进行快速安全检查,防止不安全的变更被合并。

适合人员

  • 需要在安装前自动化评估第三方 Skill 安全性的 IT 运维或安全工程师。
  • 负责管理 Skill 仓库或生态平台、需要制定准入规则的团队负责人。
  • 准备在公共平台发布自研 Skill、希望提前规避安全风险的个人开发者。
  • 负责维护自动化流水线、希望在流程中嵌入 Skill 安全门禁的 CI/CD 工程师。