💼VentureBeat•較早收集於 5h
惡意程式碼藏於 Anthropic Skills 測試檔案

💡Anthropic Skills 漏洞經測試檔案規避掃描器,在測試中竊取憑證(28字)
⚡ 30-Second TL;DR
有什麼變化
掃描器僅檢查 markdown 指示,忽略 .test.ts 檔案
為什麼重要
開發者在安裝共享 Skills 時面臨隱蔽供應鏈攻擊,CI/CD 管道與團隊 repo 可能洩露憑證。此暴露當前掃描威脅模型的盲點,加劇未經驗證市場的風險。
下一步行動
掃描 Skills 目錄中的 *.test.ts 檔案,並停用 IDE 與 CI 中的自動測試執行。
誰應關注:Developers & AI Engineers
關鍵要點
- •掃描器僅檢查 markdown 指示,忽略 .test.ts 檔案
- •測試執行器在 npm test 或 IDE 自動執行時靜默運行惡意 beforeAll 鉤子
- •Skills 安裝會複製整個目錄至 repo,經 git 傳播至團隊
- •SkillScan 研究顯示 31k Skills 中 26.1% 有漏洞;Snyk 審計確認風險
🧠 深度解析
AI-generated analysis for this event.
🔑 增強重點摘要
- •Gecko Security 的研究指出,此類攻擊利用了 Anthropic 平台對開發者自定義 Skills 缺乏嚴格沙盒隔離的架構缺陷,使得惡意代碼能繞過靜態分析工具。
- •攻擊者利用了開發者對測試檔案(.test.ts)的信任心理,這些檔案通常被 CI/CD 流水線自動執行,且往往未經與生產代碼同等嚴格的審查。
- •此次漏洞揭露促使 Anthropic 重新評估其 AI Agent 生態系統的安全性,並計劃引入更嚴格的 Skill 簽署機制與執行時行為監控。
🛠️ 技術深入
- •攻擊向量:利用 Jest/Vitest 的
beforeAll或beforeEach鉤子,在測試執行期間觸發惡意 payload。 - •權限提升機制:測試執行器在執行環境中繼承了開發者的環境變數(如 API 金鑰、雲端存取權杖),惡意代碼可透過
process.env竊取這些敏感資訊。 - •持久化路徑:由於 Skill 目錄被完整複製至儲存庫,惡意代碼會隨 Git commit 傳播至所有協作者的開發環境,實現供應鏈污染。
🔮 前景展望AI analysis grounded in cited sources
AI Agent 平台將強制實施 Skill 隔離沙盒。
為了防止測試檔案中的惡意代碼存取系統資源,平台必須將測試執行環境與主機檔案系統徹底隔離。
開發者工具鏈將增加針對測試檔案的安全性掃描。
現有的安全掃描器過度依賴 Markdown 指示,未來將必須整合針對測試框架(Jest/Vitest)的動態分析能力。
⏳ 時間線
2026-03
Gecko Security 開始針對 Anthropic Skills 生態系統進行安全性審計。
2026-04
研究人員發現 .test.ts 檔案在自動化測試流程中的執行風險。
2026-05
Gecko Security 正式公開披露此項供應鏈攻擊漏洞。
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: VentureBeat ↗