Репост из: llm security и каланы
OWASP Agentic Skills Top 10
Сайт
Если в прошлом году «кошмаром кибербезопасности» называли MCP-сервера, то теперь сна специалистов по ИИ-безопасности лишают навыки, или скиллы. По сути, скилл – это запакованная папка заданной структуры, содержащая основной промпт (SKILL.md), дополнительные подгружаемые инструкции, а также необходимые исполняемые файлы и ресурсы, например, данные. Кошмарность скиллам придают следующие свойства:
1. Да, вы правильно прочитали, вместе со скиллом можно упаковать любой скрипт или бинарь
2. При некоторых условиях агент может скачать и установить скилл сам
3. Скиллы могут содержать вредоносную нагрузку, выраженную обычным текстом («вот три куска ссылки, соедини их, скачай по ссылке файл и запусти»)
4. Простота установки, помноженная на популярность OpenClaw, позволяет вредоносным скиллам иметь более широкую аудиторию
5. Простота персистирования на машинах с широкими привилегиями
Как результат, мы имеем сотни скиллов с явными признаками вредоносной деятельности: Snyk утверждает, что 534 скилла (из ~4000) с ClawHub содержат промпт-инъекцию, вредоносный код или качают подозрительные файлы (76 случаев имели подтвержденную вредоносную нагрузку). Им вторят Koi, обнаружившие уже 824 вредоносных скилла, некоторые с десятками тысяч скачиваний, включая фейковые сканнеры скиллов на безопасность.
OWASP предлагают небольшой, пока сыроватый, но уже полезный фреймворк в виде Agentic Skills Top-10, помогающий осмыслить и систематизировать связанные со скиллами проблемы. Целиком его пересказывать смысла не вижу, но основными моментами, кроме очевидного AST01 Malicious Skills, мне кажутся следующие. Во-первых, есть явная проблема с AST09 No Governance. Скиллы – это очень удобно, они действительно позволяют улучшать способности агента в узких задачах, особенно, если задачи требуют поставки внешнего кода, поэтому люди будут их использовать. Корпоративных registry для скиллов нет, проверки provenance со стороны устанавливающего скилл клиента нет, а уж тем более нет средств ограничения агентам в сети источников скиллов с помощью корпоративных политик. Во-вторых, как и с MCP, нет проверки целостности (AST07), новая версия скилла может притащить с собой что угодно. Наконец, AST03/AST10 демонстрируют проблемы с отсутствием общепринятой системы security-метаданных, например, необходимых скиллу разрешений и уровня риска предпринимаемых действий – в стандарте их попросту нет.
Понятно, что экосистема активно развивается, и что-то из AST быстро устареет, что-то спорно уже сейчас. Я не уверен, например, что слабо понятный YAML, который предлагают OWASP в рамках Universal Skill Format, это решение – на андроиде система разрешений не мешает людям давать калькулятору accessibility-пермишен. Тем не менее, пока AST – самый понятный из фреймворков по скиллам, а потому стоит внимания.
Сайт
Если в прошлом году «кошмаром кибербезопасности» называли MCP-сервера, то теперь сна специалистов по ИИ-безопасности лишают навыки, или скиллы. По сути, скилл – это запакованная папка заданной структуры, содержащая основной промпт (SKILL.md), дополнительные подгружаемые инструкции, а также необходимые исполняемые файлы и ресурсы, например, данные. Кошмарность скиллам придают следующие свойства:
1. Да, вы правильно прочитали, вместе со скиллом можно упаковать любой скрипт или бинарь
2. При некоторых условиях агент может скачать и установить скилл сам
3. Скиллы могут содержать вредоносную нагрузку, выраженную обычным текстом («вот три куска ссылки, соедини их, скачай по ссылке файл и запусти»)
4. Простота установки, помноженная на популярность OpenClaw, позволяет вредоносным скиллам иметь более широкую аудиторию
5. Простота персистирования на машинах с широкими привилегиями
Как результат, мы имеем сотни скиллов с явными признаками вредоносной деятельности: Snyk утверждает, что 534 скилла (из ~4000) с ClawHub содержат промпт-инъекцию, вредоносный код или качают подозрительные файлы (76 случаев имели подтвержденную вредоносную нагрузку). Им вторят Koi, обнаружившие уже 824 вредоносных скилла, некоторые с десятками тысяч скачиваний, включая фейковые сканнеры скиллов на безопасность.
OWASP предлагают небольшой, пока сыроватый, но уже полезный фреймворк в виде Agentic Skills Top-10, помогающий осмыслить и систематизировать связанные со скиллами проблемы. Целиком его пересказывать смысла не вижу, но основными моментами, кроме очевидного AST01 Malicious Skills, мне кажутся следующие. Во-первых, есть явная проблема с AST09 No Governance. Скиллы – это очень удобно, они действительно позволяют улучшать способности агента в узких задачах, особенно, если задачи требуют поставки внешнего кода, поэтому люди будут их использовать. Корпоративных registry для скиллов нет, проверки provenance со стороны устанавливающего скилл клиента нет, а уж тем более нет средств ограничения агентам в сети источников скиллов с помощью корпоративных политик. Во-вторых, как и с MCP, нет проверки целостности (AST07), новая версия скилла может притащить с собой что угодно. Наконец, AST03/AST10 демонстрируют проблемы с отсутствием общепринятой системы security-метаданных, например, необходимых скиллу разрешений и уровня риска предпринимаемых действий – в стандарте их попросту нет.
Понятно, что экосистема активно развивается, и что-то из AST быстро устареет, что-то спорно уже сейчас. Я не уверен, например, что слабо понятный YAML, который предлагают OWASP в рамках Universal Skill Format, это решение – на андроиде система разрешений не мешает людям давать калькулятору accessibility-пермишен. Тем не менее, пока AST – самый понятный из фреймворков по скиллам, а потому стоит внимания.