این روزها استفاده از اسکیلها (Skills) در دستیارهای هوش مصنوعی مثل کلود (Claude Code) و کدکس (Codex) به شدت ترند شده؛ اما یک تهدید امنیتی بزرگ پشت این ابزارها مخفی شده که کمتر کسی متوجهشه
سناریوی خطرناک چیست؟
در فایلهای دستورالعمل اسکیلها (مثل skill.md)، سازنده میتواند دستورات مخفی و نامحسوس قرار دهد تا کلیدهای حساس API، فایلهای محرمانه محیطی (.env) یا پسوردهای سیستمتان را بدون اطلاع شما به یک سرور خارجی بفرستد!
پادزهر انویدیا:
ابزار skill-inspector
کمپانی انویدیا یک ابزار متنباز به اسم skill-inspector منتشر کرده است. این ابزار فایل اسکیل ناشناس را قبل از اجرا کالبدشکافی میکند، دستورات مخرب و تلاشهای خروج اطلاعات را میسنجد و درصد ایمنی آن را به شما گزارش میدهد.
راهنمای نصب و راهاندازی سریع:
ریپازیتوری ابزار را از گیتهاب دریافت کنید:
git clone https://github.com/NVIDIA/skill-inspector.git
cd skill-inspector
وابستگیهای مورد نیاز را نصب کنید:
pip install -r requirements.txt
اسکن اسکیل ها
python inspector.py --skill-path /path/to/skill.md
پس از پایان تحلیل، میزان درصد امنیت و لاگ دسترسیهای مشکوک به شما نمایش داده میشود.
توصیه مهم: هیچوقت اسکیلهای رایگان یا ناشناس را بدون اسکن و بررسی کدهای محتوایی روی پروژهها و سیستم اصلیتان بارگذاری نکنید.
@ITSecurityComputer
