TGViewer
НЕЙРОН Live НЕЙРОН Live @techpnew · 1.06K subscribers
Post #98 116
Перестаньте спрашивать «этот скилл безопасен?» — спрашивайте «что он умеет?»

Snyk опубликовал ToxicSkills — разбор 3 984 публичных скиллов для агентов: у 36,8% выявлены проблемы с безопасностью, у 13,4% — критические; подтверждены 76 вредоносных payload'ов, 8 из них всё ещё были доступны. На практике простые текстовые файлы skill.md могут выполнять команды через агента, вытекать пароли и ключи, подтягивать вредоносные инструкции в рантайме; в качестве примера упоминается CVE-2025-6514 в пакете mcp-remote (CVSS 9.6, 437k+ установок).

Это означает, что «только текст» не гарантирует безопасности: скилл — это исполняемая логика, и пометка «проверено» не спасёт, если скилл подтянет payload позже или обманет ревьюера. Ожидается необходимость внедрения жёсткой привязки к содержимому (хеши), песочниц, более строгого модерации маркетплейсов и повышения осторожности пользователей при установке скиллов.

🗓 февраль 2026

Источник: Habr · ссылка
  • 🔥 1
More from @techpnew
  1. Oct 1, 2026🌍 Microsoft: киберпреступники используют ИИ быстрее защитников 📰 Опубликовано: 1 окт 202…
  2. Oct 1, 2026🤖 Albertsons вводит ChatGPT, чтобы ускорить работу магазинов и упростить покупки 📰 Опубл…
  3. Oct 1, 2026🗣 Microsoft хочет, чтобы Copilot стал «операционной системой» для рабочего дня 📰 Опублик…
  4. Oct 1, 2026🤖 Audible даёт слушателям путеводитель по героям и возможность общаться с персонажами чер…
  5. Oct 1, 2026💰 Broadcom предоставит Anthropic до $42 млрд на аренду чипов 📰 Опубликовано: 1 окт 2026,…
  6. Oct 1, 2026🌍 ИИ помогает трояну выбирать и взламывать Android‑смартфоны 📰 Опубликовано: 30 сен 2026…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →