浏览 AI 知识库

Skill 安装安全吗:检查 SKILL.md、脚本、依赖和权限

安装 Skill 前要读的不只是介绍页。检查 SKILL.md、脚本、依赖、联网行为和文件权限,才能知道一句“自动整理项目”实际会在电脑上做什么。

按实际操作顺序推进

每完成一段就检查当前输出,确认结果符合预期后再继续。

  1. 01准备动手前,把材料和不能改的部分定下来
  2. 02执行名称写‘整理文档’,脚本仍可能联网和改文件
  3. 03检查为什么“代码看起来安全,安装依赖仍有风险”还不能交付
  4. 04完成Skill 安装前审计表通过哪些检查才算完成
从手头这一份材料开始

README 说自动整理,脚本却会联网和删除文件

一个 Skill 介绍写“自动整理项目”,实际目录里包含会联网、执行 Shell 和删除临时文件的脚本。只看 README 无法判断它会做什么。

  • SKILL.md 与脚本均已阅读
  • 写、网、密钥权限可见
  • 隔离测试和卸载路径已准备
本例材料

动手前,把材料和不能改的部分定下来

需要确认本例内容
现有材料待安装包含 SKILL.md、两个 scripts、references 与 package.json;准备在隔离测试仓库运行。
不能越过的边界阅读触发条件、步骤、脚本、依赖、网络、凭证和写操作;来源与版本可追溯;未知代码不执行。
要交付的结果Skill 安装前审计表
实际操作

Skill 安装安全吗,从“核对来源和版本”开始做

核对来源和版本

确认发布者、仓库、许可、最后更新、目标客户端和完整文件清单。

读触发与边界

什么请求会触发、哪些不该触发、缺材料如何停止、是否可能覆盖普通任务。

审查脚本和依赖

检查命令、下载、写入、删除、网络、绝对路径和平台要求,不执行看不懂的脚本。

检查权限和秘密

列文件、浏览器、账号、Token 和外部写操作,个人值应变量化且不进版本库。

隔离测试和卸载

在测试目录使用正例、反例和越界任务,确认结果、日志和完全撤销方式。

安装前审计

名称写‘整理文档’,脚本仍可能联网和改文件

检查项实际发现风险决定
触发用户说‘整理报告’时自动触发范围过宽,可能覆盖普通写作先收窄正例与反例
脚本读取项目并向外部 API 发送正文敏感材料外发没有批准前不安装
写入覆盖原文件而非新建输出不可逆或难比较改为新文件并保留 diff
凭证要求把 Token 写进示例文件可能进入版本库改为环境变量并加忽略规则

表格是审计示例,不代表具体 Skill。实际安装需完整阅读所选版本的所有相关文件。

最终输出

完成后的Skill 安装前审计表

审计表列出每个脚本的输入、写入路径、外部请求和依赖;发现清理脚本可递归删除,默认禁用。Skill 只在复制的测试仓库用最小任务验证,未接触真实凭证。

常见失败

为什么“代码看起来安全,安装依赖仍有风险”还不能交付

代码看起来安全,安装依赖仍有风险

原因
只审直接脚本,没有锁依赖和安装钩子
怎么改
检查 lockfile 与生命周期脚本,固定版本并在隔离环境安装
验收方式

Skill 安装前审计表通过哪些检查才算完成

进一步核对

选择与使用:参考资料与核对入口