浏览 AI 知识库
Skill 安装安全吗:检查 SKILL.md、脚本、依赖和权限
安装 Skill 前要读的不只是介绍页。检查 SKILL.md、脚本、依赖、联网行为和文件权限,才能知道一句“自动整理项目”实际会在电脑上做什么。
按实际操作顺序推进
每完成一段就检查当前输出,确认结果符合预期后再继续。
README 说自动整理,脚本却会联网和删除文件
一个 Skill 介绍写“自动整理项目”,实际目录里包含会联网、执行 Shell 和删除临时文件的脚本。只看 README 无法判断它会做什么。
- SKILL.md 与脚本均已阅读
- 写、网、密钥权限可见
- 隔离测试和卸载路径已准备
动手前,把材料和不能改的部分定下来
| 需要确认 | 本例内容 |
|---|---|
| 现有材料 | 待安装包含 SKILL.md、两个 scripts、references 与 package.json;准备在隔离测试仓库运行。 |
| 不能越过的边界 | 阅读触发条件、步骤、脚本、依赖、网络、凭证和写操作;来源与版本可追溯;未知代码不执行。 |
| 要交付的结果 | Skill 安装前审计表 |
Skill 安装安全吗,从“核对来源和版本”开始做
核对来源和版本
确认发布者、仓库、许可、最后更新、目标客户端和完整文件清单。
读触发与边界
什么请求会触发、哪些不该触发、缺材料如何停止、是否可能覆盖普通任务。
审查脚本和依赖
检查命令、下载、写入、删除、网络、绝对路径和平台要求,不执行看不懂的脚本。
检查权限和秘密
列文件、浏览器、账号、Token 和外部写操作,个人值应变量化且不进版本库。
隔离测试和卸载
在测试目录使用正例、反例和越界任务,确认结果、日志和完全撤销方式。
名称写‘整理文档’,脚本仍可能联网和改文件
| 检查项 | 实际发现 | 风险 | 决定 |
|---|---|---|---|
| 触发 | 用户说‘整理报告’时自动触发 | 范围过宽,可能覆盖普通写作 | 先收窄正例与反例 |
| 脚本 | 读取项目并向外部 API 发送正文 | 敏感材料外发 | 没有批准前不安装 |
| 写入 | 覆盖原文件而非新建输出 | 不可逆或难比较 | 改为新文件并保留 diff |
| 凭证 | 要求把 Token 写进示例文件 | 可能进入版本库 | 改为环境变量并加忽略规则 |
表格是审计示例,不代表具体 Skill。实际安装需完整阅读所选版本的所有相关文件。
完成后的Skill 安装前审计表
审计表列出每个脚本的输入、写入路径、外部请求和依赖;发现清理脚本可递归删除,默认禁用。Skill 只在复制的测试仓库用最小任务验证,未接触真实凭证。
为什么“代码看起来安全,安装依赖仍有风险”还不能交付
代码看起来安全,安装依赖仍有风险
- 原因
- 只审直接脚本,没有锁依赖和安装钩子
- 怎么改
- 检查 lockfile 与生命周期脚本,固定版本并在隔离环境安装
