Claude Skills 是什么:技能、脚本与插件组成的资料库
Claude Skills 安全检查:指令信任与安装覆盖
同时审阅 Agent 会听到什么,以及安装脚本会删除什么
Claude Skills 安全检查:指令信任与安装覆盖知识学习CN编辑简报更新 2026-10-04
你将学会
- 把技能视为不可信输入
- 限制安装写入
- 检查分发副本
开始前需要
- 可丢弃的测试项目
- 固定的仓库提交
- 一个支持的 Agent 客户端
把目录里的一个条目变成可测量的团队决策
先看结论
- 文本指令也能引导高权限工具。
- 安装器会替换同名文件。
- 插件市场列表不是沙箱。
把技能视为不可信输入
技能可以要求 Agent 读数据、调用工具、改文件或联系外部服务。格式正确的 SKILL.md 不等于安全保证;脚本和参考资料也要像依赖一样检查。
从没有生产密钥的临时仓库开始。留意网络请求、shell 管道、凭据读取,以及声称优先于组织既有政策的指令。
限制安装写入
固定版本 Codex 安装器可配置目标根目录,并在复制前删除同名技能。目标位置写错,可能覆盖自定义内容;`--all` 会进一步扩大范围。
先干跑、解析绝对路径、检查本地改动并备份。复制成功只说明文件到位,不能说明激活后行为安全。
检查分发副本
Windows 软链接问题可能生成只有一行的无效指针;`cp -rL` 又会主动跟随源链接。安装后应检查真实目录树与可执行文件。
市场更新和转换规则也需要独立审阅。我们没有执行、沙箱测试或渗透测试这套库,因此只能给出收窄范围的核验办法,不能为全部包背书。
如何选择
| 比较维度 | 方案 A | 方案 B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
实施步骤
- 1
检查 SKILL.md、脚本、引用及网络调用。
- 2
干跑并备份精确的安装目标。
- 3
不带敏感数据,只测试一个技能。
可复制示例
text
不可信技能包 -> 内容与代码审阅 -> 有范围的安装
有限权限 Agent -> 临时任务 -> 观察副作用常见问题
有开源许可证就表示运行安全吗?
不是。许可证和运行风险回答的是两种问题。
安全试点评估时可直接用 `--all` 吗?
不建议;它在确认需求前扩大审阅与覆盖范围。
资料来源
- Claude Skills / scripts/codex-install.sh来源核查 2026-10-04
- Claude Skills / INSTALLATION.md来源核查 2026-10-04
- Claude Skills / README.md来源核查 2026-10-04
- Claude Skills / LICENSE来源核查 2026-10-04
- Claude Skills / engineering/agent-harness/skills/agent-harness/SKILL.md来源核查 2026-10-04