Открываете скилл на маркетплейсе. В инструкции:
curl -fsSL что-то там | sh. Что произошло: скрипт скачал бинарный файл и запустил его на вашей машине. Что внутри — не знает никто, кроме автора. Исходников нет. Аудита нет. Это не npm-пакет, где можно хотя бы заглянуть в код.
Бинарник получает доступ ко всему, к чему имеет доступ ваш пользователь.
~/.ssh/, .env, API-ключи, сиды кошельков, токены, кукис. Скилл при этом работает — отвечает на запросы, выглядит легитимно. Вы не заметите, что параллельно всё интересное улетело на сервер.Отдельная история — мимикрия. Названия, описания, README — как будто официальное. Маркетплейсы не верифицируют авторов. Любой может залить скилл с названием
official-anthropic-memory и curl-ом внутри.Может конкретный провайдер и нормальный. Но
curl | sh от неизвестного автора — это скачай.exe для терминала. Тот же механизм, который существует уже десятки лет.