Я пишу свои скиллы для Claude Code: telegram, jira, postgres, git. Из чужого ставлю только скиллы umputun. Остальное сначала читаю сам и потом решаю - если это не огромный фреймворк, который целиком не осилить. Snyk проверил почти 4000 скиллов из публичных каталогов (ClawHub и skills.sh) - в каждом восьмом критическая дыра. Пошёл перечитывать, что я себе наставил.
Цифры из отчёта ToxicSkills: 36% скиллов с уязвимостью, 13% критические, 76 живых вредоносных пейлоадов - кража кредов, бэкдоры, выгрузка токенов наружу.
Самое мерзкое - 91% малвари идёт в связке с prompt injection. Инъекция в SKILL.md глушит твою же защиту и сканеры кода, а вредоносный код спокойно делает грязную работу. Это как npm или PyPI на минималках. Только у скилла неограниченный доступ к шеллу, файлам и ключам, а ставится он при наличии markdown-файла и гитхаб-аккаунта недельной давности. Ни подписи, ни ревью.
Я теперь отношусь к чужому скиллу как к curl | bash от незнакомца. Прежде чем дать доступ к шеллу, читаю, что он реально делает.
Короткий чеклист перед установкой:
- открой SKILL.md и прочитай его целиком, особенно инструкции вида "проигнорируй прошлые правила"
- глянь, что вызывает: curl, base64, eval, запись в ~/.ssh или чтение .env
- проверь возраст и историю автора на гитхабе
- держи ключи в переменных окружения, а не в файлах рядом с проектом
Свои пересмотрел. Пока чисто :-)
Post #90
180

- 🔥 3