![]()
![]()
鈕 艷
文 | 中國(guó)工業(yè)互聯(lián)網(wǎng)研究院安全研究所所長(zhǎng)、高級(jí)工程師 鈕艷;中國(guó)工業(yè)互聯(lián)網(wǎng)研究院(工業(yè)和信息化部密碼應(yīng)用研究中心) 馬小青* 李燦 徐慧
隨著“龍蝦”(OpenClaw)等智能體相繼涌現(xiàn),人工智能(AI)技術(shù)正經(jīng)歷從對(duì)話機(jī)器人的單一交互模式向智能體復(fù)雜任務(wù)自主執(zhí)行的歷史性跨越。在此背景下,技能(Skills)作為智能體生態(tài)的核心功能模塊,以其高度模塊化、可復(fù)用、可分發(fā)的特性,已成為驅(qū)動(dòng)智能體發(fā)展的重要應(yīng)用形態(tài)。在此過程中,各類技能分發(fā)平臺(tái)相繼出現(xiàn),生態(tài)規(guī)模持續(xù)擴(kuò)大。截至2026年5月,ClawHub等技能分發(fā)平臺(tái)已達(dá)28個(gè),技能總量超150萬個(gè),覆蓋辦公自動(dòng)化、代碼開發(fā)、網(wǎng)頁(yè)自動(dòng)化等典型應(yīng)用場(chǎng)景。與此同時(shí),這類平臺(tái)也引入了提示詞注入、過度授權(quán)等安全風(fēng)險(xiǎn),可能引發(fā)網(wǎng)絡(luò)攻擊、數(shù)據(jù)泄露、系統(tǒng)失控等安全事件。
技能是指智能體執(zhí)行特定任務(wù)的模塊化能力單元,通過封裝任務(wù)指令、執(zhí)行腳本及參考資源,為智能體提供完成特定任務(wù)所需的專業(yè)知識(shí)與操作規(guī)范。一個(gè)技能可以賦予智能體文件管理、代碼執(zhí)行、數(shù)據(jù)檢索、API調(diào)用等多種能力,是智能體從理解指令到執(zhí)行操作的核心橋梁。技能作為智能體與外部世界交互的核心接口,也是相關(guān)安全風(fēng)險(xiǎn)的主要載體與放大器。因此,深入研究智能體技能所面臨的安全威脅及其防護(hù)機(jī)制,對(duì)于有效化解新興技術(shù)應(yīng)用帶來的現(xiàn)實(shí)風(fēng)險(xiǎn)、保障智能體生態(tài)可持續(xù)發(fā)展具有重要現(xiàn)實(shí)意義。
一、技能安全現(xiàn)狀
隨著技能生態(tài)的快速發(fā)展,技能安全呈現(xiàn)“點(diǎn)多、面廣、鏈條長(zhǎng)”的風(fēng)險(xiǎn)特征,從技能本身的代碼質(zhì)量,到框架層的權(quán)限管控設(shè)計(jì),再到平臺(tái)側(cè)的供應(yīng)鏈審核機(jī)制,安全短板貫穿技能全生命周期,潛在危害不容小覷。
(一)技能原生安全隱患突出,整體安全水平堪憂
網(wǎng)絡(luò)安全公司Snyk對(duì)ClawHub技能的安全評(píng)測(cè)顯示,36.82%的技能存在至少一項(xiàng)安全缺陷,技能生態(tài)整體安全水平較低,安全形勢(shì)不容樂觀。
一是提示詞注入風(fēng)險(xiǎn)廣泛存在。測(cè)試結(jié)果表明,大量技能存在提示詞注入風(fēng)險(xiǎn),這類攻擊門檻低、成功率高。攻擊者通常采用以下兩種注入方式:直接注入通過偽造系統(tǒng)規(guī)則、冒充管理權(quán)限等手段誘導(dǎo)AI繞過原有安全限制。一旦含有此類漏洞的技能被發(fā)布至分發(fā)平臺(tái),可被大量用戶復(fù)用,單點(diǎn)漏洞即可演變?yōu)樯鷳B(tài)級(jí)威脅;間接注入則將惡意指令隱藏于常用文檔等外部數(shù)據(jù)源中,攻擊靜默執(zhí)行,用戶難以察覺,而技能的模塊化封裝使這類攻擊能隨安裝過程自動(dòng)部署至用戶系統(tǒng),進(jìn)一步擴(kuò)大了危害范圍。二是代碼漏洞風(fēng)險(xiǎn)突出。大量技能存在代碼安全相關(guān)漏洞風(fēng)險(xiǎn),主要涉及動(dòng)態(tài)執(zhí)行、命令調(diào)用等高危風(fēng)險(xiǎn),以及硬編碼憑證明文泄露、路徑穿越漏洞等中危風(fēng)險(xiǎn),可被用于后門植入、遠(yuǎn)程操控等攻擊場(chǎng)景,威脅系統(tǒng)穩(wěn)定運(yùn)行。值得關(guān)注的是,技能的模塊化分發(fā)特性使含有注入漏洞的技能可被大規(guī)模復(fù)用,將單點(diǎn)風(fēng)險(xiǎn)轉(zhuǎn)化為生態(tài)級(jí)威脅。
(二)技能權(quán)限管控邊界模糊,過度授權(quán)與持續(xù)風(fēng)險(xiǎn)并存
技能權(quán)限管控機(jī)制的缺位表現(xiàn)為授權(quán)前的邊界模糊和授權(quán)后的監(jiān)管真空,使得技能得以長(zhǎng)期超權(quán)限運(yùn)行,為系統(tǒng)帶來了持續(xù)的潛在風(fēng)險(xiǎn)。
一是智能體框架權(quán)限邊界約束不足,技能超范圍申請(qǐng)權(quán)限現(xiàn)象普遍。相關(guān)研究表明,部分智能體框架雖具有權(quán)限提示機(jī)制,但未對(duì)技能可訪問的系統(tǒng)資源范圍進(jìn)行嚴(yán)格劃定,為技能超范圍獲權(quán)提供了框架層面的條件。抽檢測(cè)試發(fā)現(xiàn),超3%的技能申請(qǐng)超出其實(shí)際所需的權(quán)限,未遵循最小權(quán)限原則。其中,30%申請(qǐng)了管理員級(jí)系統(tǒng)控制超級(jí)權(quán)限,45%具備任意命令執(zhí)行權(quán)限,這些技能可對(duì)系統(tǒng)實(shí)施全面控制,存在嚴(yán)重安全隱患。二是技能授權(quán)后缺乏持續(xù)復(fù)核機(jī)制,預(yù)埋安全隱患。現(xiàn)有智能體框架普遍采用“一次授權(quán)、持續(xù)生效”的信任機(jī)制,技能在版本更新時(shí)可能引入安全缺陷或被植入惡意代碼,而框架不會(huì)重新觸發(fā)授權(quán)校驗(yàn)與風(fēng)險(xiǎn)提示,導(dǎo)致合法技能被惡意篡改后仍能以原有權(quán)限持續(xù)運(yùn)行,對(duì)系統(tǒng)構(gòu)成潛在威脅。
(三)供應(yīng)鏈管控形同虛設(shè),多環(huán)節(jié)潛藏安全隱患
從技能的開發(fā)、發(fā)布到分發(fā)的全鏈條來看,平臺(tái)準(zhǔn)入發(fā)布、組件依賴引入等供應(yīng)鏈各環(huán)節(jié)存在管控缺位,導(dǎo)致外部攻擊可系統(tǒng)性滲透。
一是準(zhǔn)入發(fā)布“無門檻”,惡意技能得以泛濫。技能分發(fā)平臺(tái)普遍缺乏嚴(yán)格的身份核驗(yàn)與技能前置審核機(jī)制,攻擊者可通過單一賬號(hào)批量上傳大量惡意技能包。例如2026年2月,ClawHub平臺(tái)在7天內(nèi)被集中上傳1184個(gè)惡意技能,涉及12個(gè)發(fā)布賬號(hào),其中單一賬號(hào)上傳數(shù)量達(dá)677個(gè)。這些賬號(hào)均為新注冊(cè)的空白賬號(hào),惡意技能累計(jì)下載量達(dá)數(shù)萬次,導(dǎo)致安全風(fēng)險(xiǎn)急劇擴(kuò)散。二是組件引入“不設(shè)防”,漏洞隱患易沿依賴鏈條隱蔽傳播。測(cè)評(píng)顯示,超33%的技能間接依賴第三方組件或外部工具,可遠(yuǎn)程調(diào)用、執(zhí)行未經(jīng)安全審核的開源代碼,或間接引用含高危漏洞的舊版本組件、仿冒組件,顯著擴(kuò)大安全風(fēng)險(xiǎn)敞口。
二、技能安全風(fēng)險(xiǎn)及影響分析
技能安全風(fēng)險(xiǎn)不僅來自技術(shù)漏洞,更因其可借智能體的自主執(zhí)行能力被快速放大與擴(kuò)散。這類風(fēng)險(xiǎn)隱蔽性強(qiáng)、擴(kuò)散快、危害鏈條長(zhǎng),可從操縱AI決策、控制系統(tǒng),到通過供應(yīng)鏈滲透,對(duì)用戶、平臺(tái)乃至整體技能生態(tài)構(gòu)成系統(tǒng)化威脅。
(一)技能原生安全風(fēng)險(xiǎn)易導(dǎo)致決策篡改和系統(tǒng)失控
當(dāng)前,技能原生安全隱患的危害路徑具有高度隱蔽性,危害主要體現(xiàn)在決策篡改與系統(tǒng)失控兩個(gè)方面。
一是通過提示詞注入操縱AI決策。攻擊者將惡意指令偽裝為正常輸入,誘導(dǎo)AI誤執(zhí)行越權(quán)操控、竊取系統(tǒng)敏感信息等惡意操作。尤其是間接注入攻擊,惡意指令隱藏于外部數(shù)據(jù)源,沿AI正常路徑執(zhí)行,難以被及時(shí)識(shí)別和阻斷。二是利用技能代碼漏洞奪取系統(tǒng)權(quán)限。技能代碼中的硬編碼憑證、路徑穿越等漏洞,可被攻擊者用于植入惡意代碼并篡改執(zhí)行邏輯,逐步提升權(quán)限,實(shí)現(xiàn)對(duì)底層服務(wù)器的長(zhǎng)期控制,導(dǎo)致核心數(shù)據(jù)泄露、內(nèi)網(wǎng)失陷或業(yè)務(wù)中斷。
(二)技能權(quán)限管控不足致使用戶系統(tǒng)面臨長(zhǎng)期安全威脅
權(quán)限的過度授權(quán)與審核機(jī)制的雙重缺失,使風(fēng)險(xiǎn)持續(xù)潛伏于用戶系統(tǒng)中。
一是過度授權(quán)使用戶終端面臨持續(xù)暴露的風(fēng)險(xiǎn)。技能通常擁有文件讀寫、系統(tǒng)命令執(zhí)行及網(wǎng)絡(luò)訪問等高危權(quán)限。若被惡意利用,攻擊者可在用戶無感知狀態(tài)下訪問本地文件、調(diào)用敏感接口并外泄數(shù)據(jù)。尤其當(dāng)技能同時(shí)具備系統(tǒng)控制與任意命令執(zhí)行權(quán)限時(shí),攻擊者可借此繞過訪問控制、執(zhí)行任意指令并持久駐留,嚴(yán)重威脅終端安全。二是審核機(jī)制缺失使“帶毒”技能長(zhǎng)期潛伏。惡意代碼可依附于合法技能,繼承其權(quán)限并正常執(zhí)行,致使攻擊行為難以被監(jiān)測(cè)系統(tǒng)識(shí)別。由于缺乏有效的權(quán)限與行為異常檢測(cè)機(jī)制,此類風(fēng)險(xiǎn)難以及時(shí)發(fā)現(xiàn)和清除,導(dǎo)致敏感信息持續(xù)面臨泄露威脅。
(三)惡意技能沿供應(yīng)鏈擴(kuò)散造成廣泛威脅與持續(xù)隱患
惡意技能可借助平臺(tái)分發(fā)機(jī)制或依賴鏈條向外蔓延,波及范圍廣、持續(xù)時(shí)間長(zhǎng)、溯源難度大。
一是通過平臺(tái)規(guī)模化傳播,影響范圍廣泛。惡意技能利用平臺(tái)批量分發(fā)機(jī)制,在短時(shí)間內(nèi)實(shí)現(xiàn)大規(guī)模擴(kuò)散。一旦被規(guī)模化安裝,受影響終端將面臨數(shù)據(jù)竊取、后門植入等風(fēng)險(xiǎn),波及大量用戶與設(shè)備。二是依賴組件成為隱蔽的風(fēng)險(xiǎn)傳遞渠道。上游依賴組件若被植入惡意代碼、存在高危漏洞或被仿冒替換,風(fēng)險(xiǎn)將隨依賴鏈向下游技能及終端用戶隱蔽擴(kuò)散。由于依賴關(guān)系復(fù)雜、鏈條冗長(zhǎng),影響范圍難以及時(shí)識(shí)別與修復(fù),攻擊者可長(zhǎng)期潛伏于合法技能的依賴鏈條中,持續(xù)實(shí)施信息竊取、橫向滲透等攻擊,顯著擴(kuò)大風(fēng)險(xiǎn)影響面。
三、國(guó)內(nèi)外智能體安全治理進(jìn)展與思考
針對(duì)技能安全的系統(tǒng)性威脅,國(guó)際社會(huì)和我國(guó)政府均已采取積極行動(dòng),安全治理實(shí)踐取得了積極進(jìn)展,但針對(duì)技能這一新型載體,現(xiàn)有安全治理體系仍存在較大的改進(jìn)與完善空間。
(一)國(guó)際治理框架的探索與實(shí)踐
在國(guó)際層面,智能體與AI應(yīng)用安全治理已引起高度重視,并形成了若干具有重要參考價(jià)值的標(biāo)準(zhǔn)框架。開放式Web應(yīng)用程序安全項(xiàng)目(OWASP)發(fā)布的《LLM應(yīng)用安全風(fēng)險(xiǎn)Top10》(2025版),系統(tǒng)梳理了包括供應(yīng)鏈漏洞、過度授權(quán)等十大核心風(fēng)險(xiǎn)類型,為AI應(yīng)用的安全開發(fā)和運(yùn)營(yíng)提供了重要參考。
歐盟《人工智能法案》確立了基于風(fēng)險(xiǎn)分級(jí)的監(jiān)管思路,對(duì)高風(fēng)險(xiǎn)AI系統(tǒng)提出了透明度、問責(zé)制、安全測(cè)試等強(qiáng)制性要求,并將供應(yīng)鏈安全納入高風(fēng)險(xiǎn)AI系統(tǒng)的合規(guī)范疇。這一分級(jí)管控思路對(duì)于技能安全治理具有重要的制度借鑒價(jià)值。2025年,全球多個(gè)主要經(jīng)濟(jì)體加快推進(jìn)AI安全治理落地,各國(guó)在標(biāo)準(zhǔn)規(guī)范、測(cè)試認(rèn)證、平臺(tái)責(zé)任等方面的探索持續(xù)深入,產(chǎn)業(yè)界也通過自律承諾等方式積極參與治理實(shí)踐。
(二)我國(guó)人工智能安全治理政策進(jìn)展
近年來,我國(guó)持續(xù)加強(qiáng)人工智能安全治理頂層設(shè)計(jì),相關(guān)政策標(biāo)準(zhǔn)體系建設(shè)明顯提速。2023年7月,國(guó)家網(wǎng)信辦聯(lián)合七部門發(fā)布的《生成式人工智能服務(wù)管理暫行辦法》,作為全球首部專門針對(duì)生成式AI的國(guó)家級(jí)法規(guī)正式發(fā)布,初步建立了生成式AI的安全監(jiān)管基礎(chǔ)。2025年7月,工業(yè)和信息化部發(fā)布《工業(yè)和信息化領(lǐng)域人工智能安全治理標(biāo)準(zhǔn)體系建設(shè)指南(2025版)》,系統(tǒng)部署了AI安全治理的標(biāo)準(zhǔn)化路徑。2025年世界人工智能大會(huì)期間,上海人工智能實(shí)驗(yàn)室等單位發(fā)布了《中國(guó)人工智能安全承諾框架》,積極推動(dòng)頭部AI企業(yè)開展自愿性安全承諾,為產(chǎn)業(yè)界參與安全治理提供了規(guī)范路徑。2026年5月,國(guó)家網(wǎng)信辦、國(guó)家發(fā)展改革委、工業(yè)和信息化部聯(lián)合印發(fā)《智能體規(guī)范應(yīng)用與創(chuàng)新發(fā)展實(shí)施意見》(以下簡(jiǎn)稱《實(shí)施意見》),這是我國(guó)首次在國(guó)家層面面向智能體出臺(tái)的專項(xiàng)政策文件。《實(shí)施意見》將智能體安全、可靠、可信作為產(chǎn)業(yè)發(fā)展的底線要求,專章部署守牢安全底線,明確要求做好智能體權(quán)限管理、行為管控等工作,并提出根據(jù)應(yīng)用場(chǎng)景和潛在影響構(gòu)建分類分級(jí)治理框架,推動(dòng)建設(shè)智能體合規(guī)服務(wù)體系。
四、對(duì)策建議
針對(duì)上述安全風(fēng)險(xiǎn)與治理問題,建議從技能測(cè)評(píng)與供應(yīng)鏈安全、權(quán)限安全管理、政策標(biāo)準(zhǔn)完善三個(gè)方面構(gòu)建技能安全治理體系。
(一)強(qiáng)化技能測(cè)評(píng)與供應(yīng)鏈安全管理,筑牢技能安全底線
技能安全風(fēng)險(xiǎn)的源頭在于技能自身的質(zhì)量缺陷與供應(yīng)鏈環(huán)節(jié)的管控缺位,應(yīng)以安全評(píng)測(cè)機(jī)制建設(shè)為抓手,同時(shí)建立供應(yīng)鏈安全預(yù)警體系,從源頭遏制惡意技能的生成與擴(kuò)散。
一是建立技能安全測(cè)評(píng)機(jī)制。圍繞智能體應(yīng)用場(chǎng)景,建立智能體技能安全評(píng)估體系,將代碼漏洞排查、提示詞注入防護(hù)能力、權(quán)限合規(guī)性等納入常規(guī)檢測(cè)范圍。要求國(guó)內(nèi)智能體開發(fā)者及服務(wù)提供者,利用沙箱隔離技術(shù)常態(tài)化識(shí)別技能風(fēng)險(xiǎn),定期對(duì)智能體所調(diào)用的技能組件進(jìn)行功能、性能及安全測(cè)評(píng)。二是建立技能供應(yīng)鏈安全信息共享和預(yù)警機(jī)制。構(gòu)建國(guó)家級(jí)惡意技能特征情報(bào)庫(kù),持續(xù)跟蹤主要國(guó)外技能分發(fā)平臺(tái)的安全動(dòng)態(tài),重點(diǎn)關(guān)注高風(fēng)險(xiǎn)技能的傳播路徑與擴(kuò)散規(guī)律,及時(shí)發(fā)布風(fēng)險(xiǎn)提示,引導(dǎo)智能體開發(fā)者、服務(wù)提供者協(xié)同識(shí)別和規(guī)避高風(fēng)險(xiǎn)技能,提升供應(yīng)鏈安全保障能力。
(二)完善技能權(quán)限管控機(jī)制,防范過度授權(quán)與持續(xù)安全風(fēng)險(xiǎn)
權(quán)限管控失范是技能安全威脅長(zhǎng)期存在的重要原因,應(yīng)從框架層與用戶授權(quán)層協(xié)同發(fā)力,通過明確權(quán)限邊界、完善動(dòng)態(tài)校驗(yàn)機(jī)制減少過度授權(quán)。
一是明確技能決策權(quán)限邊界。厘清技能調(diào)用過程中的授權(quán)邊界,對(duì)于涉及系統(tǒng)命令執(zhí)行、全網(wǎng)訪問等高危敏感操作,要求落實(shí)用戶側(cè)授權(quán)確認(rèn)機(jī)制,確保技能執(zhí)行操作不超出用戶授權(quán)范圍,保障用戶對(duì)智能體自主決策的知情權(quán)和最終決策權(quán)。二是完善智能體框架授權(quán)機(jī)制。要求智能體框架開發(fā)者完善權(quán)限管理機(jī)制,在技能發(fā)生版本迭代、代碼變更等節(jié)點(diǎn)時(shí),重新觸發(fā)授權(quán)校驗(yàn)與風(fēng)險(xiǎn)提示,確保更新后的技能權(quán)限范圍與用戶實(shí)際授權(quán)保持一致。
(三)推動(dòng)標(biāo)準(zhǔn)制定、監(jiān)管完善與國(guó)際規(guī)則參與,構(gòu)建技能安全治理長(zhǎng)效機(jī)制
技術(shù)與機(jī)制層面的治理舉措需要制度規(guī)范作為支撐,應(yīng)加快補(bǔ)齊技能安全標(biāo)準(zhǔn)短板,厘清平臺(tái)監(jiān)管主體責(zé)任,并把握全球規(guī)則尚未定型的窗口期積極參與國(guó)際治理規(guī)則制定。
一是加快制定技能安全專項(xiàng)標(biāo)準(zhǔn)。圍繞技能開發(fā)安全規(guī)范、安全測(cè)評(píng)方法、平臺(tái)安全要求、權(quán)限管理規(guī)范等關(guān)鍵領(lǐng)域,加快研究制定國(guó)家標(biāo)準(zhǔn)或行業(yè)標(biāo)準(zhǔn),填補(bǔ)當(dāng)前治理的規(guī)范性空白,為技能開發(fā)者、技能分發(fā)平臺(tái)開展安全工作提供統(tǒng)一遵循。二是明確技能安全的監(jiān)管職責(zé)與平臺(tái)主體責(zé)任。在現(xiàn)行網(wǎng)絡(luò)安全法律框架下,結(jié)合技能的特殊屬性,研究明確技能分發(fā)平臺(tái)的安全主體責(zé)任,包括技能內(nèi)容審核義務(wù)、惡意技能應(yīng)急下架義務(wù)、安全事件報(bào)告義務(wù)等。探索建立技能安全評(píng)級(jí)公示制度,賦予用戶更充分的安全信息知情權(quán),以市場(chǎng)化機(jī)制促進(jìn)平臺(tái)提升安全治理水平。三是積極參與國(guó)際智能體安全治理規(guī)則制定。當(dāng)前,全球智能體安全治理規(guī)則尚處于形成期,國(guó)際標(biāo)準(zhǔn)競(jìng)爭(zhēng)格局尚未固化,建議抓住這一戰(zhàn)略時(shí)間窗口,積極參與ISO/IEC等國(guó)際標(biāo)準(zhǔn)化組織關(guān)于AI安全的規(guī)則制定工作,推動(dòng)將我國(guó)在技能安全治理領(lǐng)域的實(shí)踐成果納入國(guó)際規(guī)范體系,提升我國(guó)在全球AI安全治理中的話語權(quán)與影響力。(馬小青系本文通信作者)
(本文刊登于《中國(guó)信息安全》雜志2026年第5期)
![]()
![]()
特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.