Скачал skills по совету из YouTube — слил все свои данные. Как это работает?

Skills для AI-агентов могут выполнять скрытые команды с теми же правами, что и сам агент, включая чтение ключей, паролей и личных файлов. Проверка Snyk выявила критические проблемы у 13,4% изученных skills.

Skill обычно представляет собой файл SKILL.md с инструкциями для Claude Code, OpenClaw, Cursor или GitHub Copilot. Отдельной песочницы и собственного набора разрешений у него может не быть: он наследует доступ агента, а директива allowed-tools: Bash(*) позволяет запускать команды без дополнительных подтверждений. В такой конфигурации вредоносная инструкция может прочитать .env, облачные credentials, почту и файлы мессенджеров, а затем отправить данные на внешний сервер.

В феврале 2026 года Snyk проверила 3 984 skills из ClawHub и skills.sh. Критические проблемы нашли в 534 пакетах, любые уязвимости — в 1 467, а в 76 случаях исследователи вручную подтвердили вредоносный код, кражу ключей, утечку данных или установку бэкдора. Восемь таких skills оставались доступными на момент публикации исследования.

Безопаснее устанавливать только понятные текстовые skills, заранее читать SKILL.md и избегать команд, внешних загрузок и неясных конструкций. Предпочтение стоит отдавать официальным репозиториям, а сомнительные пакеты проверять через Snyk Skill Inspector или Cisco skill-scanner, учитывая, что сканер не даёт гарантии и лишь снижает риск.

Коротко

  • Skill может наследовать доступ AI-агента к терминалу, локальным файлам, облачным ключам, почте и данным мессенджеров.
  • Snyk нашла критические проблемы в 534 из 3 984 проверенных skills, а уязвимости любой тяжести — в 1 467 пакетах.
  • В 76 skills исследователи вручную подтвердили вредоносный код, включая кражу ключей, утечки данных и установку бэкдоров.
  • Перед установкой стоит прочитать SKILL.md, проверить команды и источник, а сомнительный пакет дополнительно просканировать.

FAQ

Зачем проверять skill перед установкой, если он выглядит как обычный Markdown-файл с инструкциями для AI-агента?

Внутри файла могут находиться команды, которые агент выполнит с доступом к терминалу, ключам, паролям и личным данным пользователя.

Может ли встроенное подтверждение опасных команд полностью защитить Claude Code от вредоносного skill?

Нет. В статье описана директива allowed-tools: Bash(*), которая позволяет skill запускать Bash-команды без дополнительных запросов.

Достаточно ли проверить пакет через Snyk Skill Inspector или Cisco skill-scanner перед его установкой?

Сканеры снижают риск и помогают находить известные схемы атак, но не гарантируют безопасность, поскольку новые способы обхода появляются быстрее детекторов.

Читайте также

  1. Субагенты в Claude Code
  2. Как перенести расчёт абсолютных валютных курсов на Kaggle и автоматизировать обзоры через Gemini API
  3. ИИ проектирует оптику, роевой интеллект с LLM и социальные нормы моделей: свежий дайджест Хабра
  4. Waze получит несколько новых функций на базе искусственного интеллекта
  5. Три четверти сотрудников рекламных агентств готовы уйти из-за тендеров
Ключевые инсайты из новости (по версии ChatGPT)
  • Модель прав для skills AI-агентов: Skill обычно выполняется не в отдельном контуре, а с теми же правами, которые выданы AI-агенту. Поэтому подключение стороннего skill следует рассматривать как установку исполняемого расширения, способного читать файлы проекта, переменные окружения, облачные credentials и другие доступные агенту данные.
    [Безопасность AI-агентов]
Для получения полного доступа оформите подписку PubMag PRO.
Зарегистрированные пользователи видят только два тезиса.
Зарегистрироваться
Инсайты автоматически генерируются с помощью искусственного интеллекта на основе текста статьи.
← Назад в лентуЧитать оригинал →
✈️ Подписывайтесь на мой Telegram-канал — там еще больше интересного про AdTech, MarTech, AI и многое другое!