STEIN: ИБ, OSINT dan repost
OWASP AGENTIC SKILLS.pdf
🥸 OWASP Agentic Skills Top 10: критические уязвимости при работе с агентами
Свежак от OWASP (~66 стр., август 2026) — про security agentic skills: SKILL.md, ClawHub/skills.sh и весь этот зоопарк, который агенты тащат к себе в контекст.
ТОП-10 рисков:
• Malicious Skills — зловред под видом легитимного скилла (см. кейс ClawHavoc, 1000+ вредоносных скиллов с общим C2);
• Supply Chain Compromise — реестры без нормальной проверки происхождения;
• Over-Privileged Skills — скиллу для прогноза погоды выдают доступ ко всем API-ключам разом;
• Insecure Metadata — YAML/JSON-фронтматтер как рабочий вектор атаки, а не просто описание;
• Untrusted External Instructions — агент тянет внешний URL и слепо исполняет как инструкцию;
• Weak Isolation — скилл живёт в том же контексте, что и хост-агент, песочниц нет;
• Update Drift — обновления без пиннинга и подписи, «патч» может завезти новый пейлоад;
• Poor Scanning — сканеры ловят curl в скрипте, но не ловят то же самое, сказанное прозой;
• No Governance — никто не считает, кто что установил и с какими правами;
• Cross-Platform Reuse — манифест с ограничениями теряется при переносе между площадками.
По каждому пункту — описание, пруфы из реальных инцидентов, сценарии атак и митигации. Годнота для всех, кто уже тащит агентов в прод.
Свежак от OWASP (~66 стр., август 2026) — про security agentic skills: SKILL.md, ClawHub/skills.sh и весь этот зоопарк, который агенты тащат к себе в контекст.
ТОП-10 рисков:
• Malicious Skills — зловред под видом легитимного скилла (см. кейс ClawHavoc, 1000+ вредоносных скиллов с общим C2);
• Supply Chain Compromise — реестры без нормальной проверки происхождения;
• Over-Privileged Skills — скиллу для прогноза погоды выдают доступ ко всем API-ключам разом;
• Insecure Metadata — YAML/JSON-фронтматтер как рабочий вектор атаки, а не просто описание;
• Untrusted External Instructions — агент тянет внешний URL и слепо исполняет как инструкцию;
• Weak Isolation — скилл живёт в том же контексте, что и хост-агент, песочниц нет;
• Update Drift — обновления без пиннинга и подписи, «патч» может завезти новый пейлоад;
• Poor Scanning — сканеры ловят curl в скрипте, но не ловят то же самое, сказанное прозой;
• No Governance — никто не считает, кто что установил и с какими правами;
• Cross-Platform Reuse — манифест с ограничениями теряется при переносе между площадками.
По каждому пункту — описание, пруфы из реальных инцидентов, сценарии атак и митигации. Годнота для всех, кто уже тащит агентов в прод.