一個完全透明、完全按説明工作的 Skill,同樣可能把素材發往外部、用企業 Key 訪問第三方、對系統做寫操作。它不「惡意」,卻足以越過企業的准入邊界
從「它是不是惡意」,到「它被啓用後會讓 Agent 獲得什麼、觸達什麼、改變什麼」。
不再是二元的 safe / malicious,而是 block / need_review / pass——把「合法但高影響」與「確認惡意」徹底分開。
覆蓋輸入可見性、指令與運行時執行、Agent 權限與身份、數據與記憶、資產成本與現實動作、濫用規避、供應鏈生態。
不因出現關鍵詞就阻斷,而按證據強度分層——從説明級提及,到命令配置、可執行鏈路,直至運行時持久化。
從構建文件乃至自然語言安裝意圖中抽取依賴候選,與投毒情報庫做版本級比對,堵住傳統工具漏報路徑。
每一條結論都帶精確到行號的證據與處置建議,可審計、可複核,杜絕「關鍵詞命中即下結論」。
三級判定可直接嵌入 CI/CD 與 Skills 市場準入,導出 JSON 直連 SCA/SBOM、IAM/DLP、SIEM/SOAR 與工單。
解析 Skill 清單與實現,還原其真實能力邊界——文件、網絡、命令執行、密鑰訪問,並標記高危能力。
從 SKILL.md 與實現提取真實權限。
識別聲明之外的隱藏能力。
命令執行、密鑰讀取等優先告警。
比對依賴來源與命名特徵,識別仿冒包(typosquat)、被劫持版本與惡意注入,命中即攔截告警。
捕捉近似命名的 typosquat 包。
校驗發佈者與版本完整性。
命中即告警並阻斷引入。
以「Skills-for-Skills」的思路,讓審計流程本身可動態加載與擴展。
基礎靜態掃描,排除明顯惡意樣本,相當於傳統 SAST/SCA 覆蓋的部分。
把 SKILL.md 的自然語言描述與實際代碼行為做語義對齊,檢測「説一套做一套」。
結構化標籤與證據分級評估單 Skill,並識別多 Skill 協同湧現的攻擊鏈。
AI Agent 的 Skill 生態存在提示注入、數據外傳、供應鏈投毒等風險。SkillSec 對 Skill 進行准入級安全審計,回答「它被啓用後 Agent 將獲得哪些需要審批的能力」。
惡意檢測只回答「是否惡意」;SkillSec 升維到能力審計——即使完全善意的 Skill 也可能外傳機密、以企業憑證觸達第三方。審計覆蓋 7 大風險域、30+ 結構化標籤、E1–E5 證據分級。
輸出 block / need_review / pass 三級判定,證據鏈精確到 SKILL.md 行號,可直接作為企業 AI Agent Skill 上架與啓用的准入卡點。
支持 Claude Skills、MCP 等主流 Agent 擴展生態的清單審計與行為分析。
不需要。以靜態分析為主——同時解讀 SKILL.md 等自然語言聲明與腳本實現,核對兩者一致性,無需在生產環境執行即可給出判定。
作為 Skill 上架與啓用前的准入卡點:接入內部 Skill 市場或 Agent 平台的審批流,block / need_review / pass 三級判定直接驅動審批動作。
可以。無論來自公開市場還是內部開發,提供 Skill 包即可審計,幫助在發佈前發現能力越界與「聲明-實現不一致」問題。