在代理技能中发现了一个安全漏洞,恶意指令可以利用不可见的Unicode字符隐藏,而模型仍然可以解释这些字符。作者开发的扫描器agent-skill-audit-mcp可以检测到这些隐藏消息、提示注入技术以及其他风险模式,如不受限制的shell访问或凭证泄露。Snyk的ToxicSkills审计此前在36%的公共技能中发现了提示注入,并在76个技能中确认了恶意载荷,凸显了这些安全问题的普遍性。 AI
影响 突出了AI代理技能中关键的安全漏洞,促使开发人员实施更好的审计和安全实践。
排序理由 该条目描述了一个用于审计代理技能的新工具,而不是一个新的模型发布或重大的行业事件。
- agent-skill-audit-mcp
- ASCII
- base64-decode-and-run
- Bash
- Claude
- curl
- February 2026
- GitHub
- GitHub pull requests
- HTML
- Markdown
- mcp.json
- SKILL.md
- Snyk
- Tags
- ToxicSkills
- Unicode
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →