你的AI Agent可能正在裸奔——用这个开源Skill做一次ASI安全体检
你有没有想过——你部署的那个 AI 客服 Agent,其实可能正拿着你的数据库钥匙随意翻记录?
不是危言耸听。OWASP 去年底发布的《Agentic Security Initiative(ASI)Top 10》报告里列举了当下 AI Agent 最常见的十类安全风险,每一条都是真实生产事故的根因。Prompt 注入、工具滥用、权限失控、供应链漏洞——这些问题在风控不到位的企业里几乎是标配。
好消息是,现在有一个开源 Skill 可以帮你自动排查这些风险。
GitHub 官方维护的 awesome-copilot 仓库里,有一个叫 Agent OWASP ASI Compliance Check 的 Skill,专门用来给 AI Agent 代码做”安全体检”。它会把你的代码库对照 ASI Top 10 逐条扫描,给出一份覆盖度报告,告诉你十项安全控制里哪几条你做到了、哪几条还裸奔着。
具体怎么检?以 ASI-01(Prompt 注入防护)为例,Skill 会扫描代码里有没有在工具执行前做输入验证——不是等 LLM 输出完再过滤,而是在数据到达工具层之前就设好闸门。漏掉的代码会被标记出来,并附带修复思路。
类似的还有 ASI-02 工具调用治理(是否用了白名单、参数校验是否完整)、ASI-05 信任边界验证(Agent 之间是否还在裸传凭证)、ASI-09 供应链完整性(第三方插件有没有做过签名校验)……
用起来也很简单。把 Skill 装进你的 Claude Code 或 Copilot 环境后,直接说:
“帮我跑一下 ASI 合规检查”
Agent 就会自动遍历代码库、逐项评估、生成一份 X/10 的报告。可以用来做上线前的安全 review,也可以作为团队内部的红线基准。
目前这个 Skill 收录在 GitHub 官方的 awesome-copilot 仓库(⭐ 39.6k),属于社区贡献但有官方背书的质量较高的技能之一。如果你正在做 Agent 相关的开发或风控,这个 Skill 值得第一时间装上——安全这件事,做在前面永远比出事了再补救便宜得多。
GitHub 链接:
https://github.com/github/awesome-copilot
评论区
登录后可评论。