待验证50% 置信注意事项精确时间
一个恶意技能可能会让Claude在用户不知情的情况下把数据发往某处,这是引入外部技能的安全风险
1
来源数
50%
置信度
长期有效
时效性
2026/7/10
首次发现
来源
Claude Skills完全指南:一次配置,永久复用工作流
bilibiliAIToBox2026/7/5
相关事实
待验证使用他人打包的Skill文件存在安全风险,可能引入恶意指令74% 相似待验证组合多个各自安全的技能模块可能产生意料之外的安全缺口,例如文件读取技能与网络通信技能结合可被利用实现数据外泄71% 相似待验证直接在宿主环境执行来自网络下载或智能体自主生成的Skill代码存在安全隐患,可能包含删除文件、访问敏感目录或发起网络攻击等危险操作71% 相似部分验证间接提示注入攻击通过在正常业务数据中植入隐藏指令,诱导Agent执行未经授权的操作,属于语义层面而非代码层面的安全风险66% 相似待验证在具备工具调用能力的 Agentic 系统中,一次成功的提示注入可能导致数据泄露、恶意代码执行甚至供应链攻击64% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/429328API
curl https://kongchang.com/api/v1/knowledge/claims/429328MCP
get_claim(id=429328)