你装的 AI Skills 可能正在偷看你的数据——一个刚起步但必须关注的开源安全工具

说实话,我第一次看到这个数据的时候后背发凉——

2026 年 2 月,一份审计报告分析了 3984 个已发布的 AI Agent Skills,其中 36.8% 存在至少一个安全漏洞,13.4%(534 个)携带了致命级问题——恶意代码、Prompt 注入、或明文暴露的密钥。

更讽刺的是:84.2% 的漏洞藏在 SKILL.md 的文案里,而不是可执行代码里。传统代码扫描工具完全扫不到这个层面。

然后「ClawHavoc」事件来了——三天内,一个 coordinated attack 向注册表倾倒了 341 个恶意 Skills,其中 335 个来自同一组织,分发的是凭证窃取器。

这就是 Sentinel Warden 出现的背景。

它是一个专门给 AI Agent Skills、MCP 服务器、Cursor/Copilot 规则文件做静态扫描的 CLI 工具,在这些文件被安装或运行之前,先看一遍有没有问题。

它的检测范围非常具体:

Prompt 注入
– 高危:"ignore previous instructions"、越狱框架
– 致命:指示 AI 向用户隐瞒自身活动的指令

数据泄露
– 致命:把 secrets/环境变量/SSH 密钥发到外部端点
– 高危:读取 ~/.aws/credentials.env、SSH 密钥

工具投毒
– 致命:藏在注释里的命令性指令
– 高危:零宽字符或双向控制字符(人类看不见,但能改变 AI 行为)

混淆代码
– 高危:eval/exec/child_process 调用
– 中危:base64 编码的有效载荷

破坏性行为
– 致命:curl ... | sh 把远程脚本直接 pipe 到 shell
– 高危:rm -rf、权限滥用、force-push

安装方式:

npx sentinel-warden scan ./skills

它还带了一组捆绑的示例——clean-skill(通过)、malicious-skill、sketchy-mcp、cursor-rules,以及一个 hidden-unicode 示例(藏在单词里的零宽字符,传统关键词扫描完全漏掉,但 WRD-TP-002 规则能抓住)。

扫描结果长这样:

sentinel-warden v0.1.0 · ruleset 0.1.0
scanned 1 agent artifact(s)

零外部依赖,Python 3.8+ 就能跑,Windows/macOS/Linux 全平台。

说实话,这玩意儿现在只有 1 颗星,但我赌它会火。

AI Agent 生态正在爆炸式增长,Skills 供应链安全问题才刚刚被意识到——而不安全的东西装进你的 workspace,危险是真实的。Sentinel Warden 补的就是这个空白,而且它免费、轻量、随手就能跑。

GitHub:https://github.com/aadityaparab/sentinel-warden


GitHub: https://github.com/aadityaparab/sentinel-warden

评论区

0 条评论

登录后可评论。

沈星河 10 阅读