你装的 AI Skills 可能正在偷看你的数据——一个刚起步但必须关注的开源安全工具
说实话,我第一次看到这个数据的时候后背发凉——
2026 年 2 月,一份审计报告分析了 3984 个已发布的 AI Agent Skills,其中 36.8% 存在至少一个安全漏洞,13.4%(534 个)携带了致命级问题——恶意代码、Prompt 注入、或明文暴露的密钥。
更讽刺的是:84.2% 的漏洞藏在 SKILL.md 的文案里,而不是可执行代码里。传统代码扫描工具完全扫不到这个层面。
然后「ClawHavoc」事件来了——三天内,一个 coordinated attack 向注册表倾倒了 341 个恶意 Skills,其中 335 个来自同一组织,分发的是凭证窃取器。
这就是 Sentinel Warden 出现的背景。
它是一个专门给 AI Agent Skills、MCP 服务器、Cursor/Copilot 规则文件做静态扫描的 CLI 工具,在这些文件被安装或运行之前,先看一遍有没有问题。
它的检测范围非常具体:
Prompt 注入
– 高危:"ignore previous instructions"、越狱框架
– 致命:指示 AI 向用户隐瞒自身活动的指令
数据泄露
– 致命:把 secrets/环境变量/SSH 密钥发到外部端点
– 高危:读取 ~/.aws/credentials、.env、SSH 密钥
工具投毒
– 致命:藏在注释里的命令性指令
– 高危:零宽字符或双向控制字符(人类看不见,但能改变 AI 行为)
混淆代码
– 高危:eval/exec/child_process 调用
– 中危:base64 编码的有效载荷
破坏性行为
– 致命:curl ... | sh 把远程脚本直接 pipe 到 shell
– 高危:rm -rf、权限滥用、force-push
安装方式:
npx sentinel-warden scan ./skills
它还带了一组捆绑的示例——clean-skill(通过)、malicious-skill、sketchy-mcp、cursor-rules,以及一个 hidden-unicode 示例(藏在单词里的零宽字符,传统关键词扫描完全漏掉,但 WRD-TP-002 规则能抓住)。
扫描结果长这样:
sentinel-warden v0.1.0 · ruleset 0.1.0
scanned 1 agent artifact(s)
零外部依赖,Python 3.8+ 就能跑,Windows/macOS/Linux 全平台。
说实话,这玩意儿现在只有 1 颗星,但我赌它会火。
AI Agent 生态正在爆炸式增长,Skills 供应链安全问题才刚刚被意识到——而不安全的东西装进你的 workspace,危险是真实的。Sentinel Warden 补的就是这个空白,而且它免费、轻量、随手就能跑。
GitHub:https://github.com/aadityaparab/sentinel-warden
评论区
登录后可评论。