🔴 В вашем скилле для Claude обнаружен вирус! 🦠
Оказывается, можно намотать че-нибудь неприятное на свеого клодика или кодекса, если качать и устанавливать в него все подряд 💀
Чужой скилл (готовая инструкция для агента, часто со скриптами и вызовом инструментов внутри) мы все обычно ставим так: кидаем ссылку в Claude Code или Codex и пишем: «установи это, бро».
При этом вместе с инструкцией в md-файле могут лежать скрипты, инструкции на доступы к файлам и команды на отправку ваших данных хрен знает куда и кому.
(!!!) При проверке 3000 скиллов из каталогов ClawHub и skills.sh у 13,4% нашли критические проблемы безопасности, а 76 скиллов оказались тупо вредоносными. Рассказываем, как сами проверяем скиллы, которые ставим:
I. Репутация автора - это важно, но не повод отказаться от проверки
Скилл с десятью звёздами и нулём форков - это повод посмотреть внимательно на код, а если особо не разбираетесь, то такие скиллы лучше вообще не трогать даже длинной палкой (трогайте только если знаете автора лично или это публичный человек с аудиторией)
С другой стороны, количество звёздочек само по себе - вообще не показатель, потому что их легко нафродить. Мы внимательно проверяем и переписываем под себя даже популярные скиллы, если не понимаем, кто автор, и зачем в коде нужны доступы.
Число установок на гитхабе про безопасность не говорит ничего, 90% популярных скиллов не проходят строгий аудит, не обязательно потому, что они вредоносные, чаще просто навайбкожены кривыми руками. Репутация автора помогает решить, с чего начинать проверку, но не заменяет её. Что делать?
II. Сканер, который читает скилл
В августе NVIDIA выложила бесплатный сканер SkillSpector с открытым кодом. Вы отдаёте ему zip, файл SKILL.md или ссылку на GitHub, он ищет промпт-инъекции (скрытые команды агенту внутри текста), утечки ключей и файлов, опасный код и подозрительные зависимости, а в конце проставляет скиллу оценку от 0 до 100.
Сам скилл он не запускает, только читает, а в режиме MCP (протокол, по которому агент подключает внешние инструменты) агент проверяет скилл до установки
III. Разбор кода агентом: что скилл ставит, что просит, и куда что отправляет
Перед установкой мы кидаем агенту скилл-аудит: "проверь этот скилл, какие зависимости он ставит, какие мои файлы и ключи просит, что запускает, и ничего пока не устанавливай". Агент читает SKILL.md, установщик, скрипты и зависимости, а потом пишет, какие доступы получит скилл и куда могут уйти данные.
Реальный пример: скилл просил API-ключ (пароль для доступа к сервису), а его инструкция запускала удалённый скрипт, который скачивал бинарник (готовую программу, код которой вы не видите). Стрём. Вердикт агента: не ставить целый скрипт целиком, предложил способ забрать нужную часть инструкции безопасно.
IV. Схема, чтобы увидеть процесс целиком
Описаниям на GitHub я не верю, мне важно, что у скилла под капотом. Каждый новый скилл я прошу нарисовать блок-схемой через Excalidraw (скилл, который превращает любой процесс в схему, файл открывается на excalidraw.com). Схема сама ничего не проверяет, зато на ней видно шаги, внешние вызовы и куда уходят ваши файлы, ещё до установки. Я СДВГшник, markdown длиннее страницы дочитать не могу, а схему вижу целиком.
🔴 ВАЖНО: в вопросах безопасности нейронке нельзя доверять никогда. Она не отвечает за результат, а за то, что запустилось у вас на компьютере, отвечаете вы. Сканер ищет известные паттерны, агент объясняет код, а схема помогает увидеть весь процесс. Ни один из этих шагов не гарантирует безопасность, но вместе они сильно снижают риск слепой установки.
Что делать: начните с создания своих скиллов, в них хотя бы вы знаете, что внутри. Чужой ставьте только после сканера и разбора кода, сканер подключите как MCP, чтобы проверка шла до установки сама, и не устравивайте помойку из сотни непонятных инструментов: после пары десятков вы уже перестаёте понимать, что у вас запускается.
И ловите подарок от нас: в боте забирайте набор для проверки чужих скиллов. Внутри наш скилл skill-inspector, который анализирует скиллы и выдаёт рекомендации
Шерьте пост с друзьями-вайбкодерами и накидайте 100 🔥 — сделаем еще постик про то, как мы сами работаем с харнессами (контекстной обвязкой для нейронки)
===
💬Это пост из ленты, которую читает Саша - автор канала Мальцев: Карьера. Маркетинг. AI. @maltsevprosto
Другие каналы по темам:
🤖 AI @maltsevdaily
🧑🎓 Карьеры @maltsevdailyc
🦹 Маркетинга @maltsevdailym
Post #116137
2