| name | Agent skill与配置供应链安全 |
| description | 测试Agent skill、规则文件、插件、MCP配置与本地自动发现路径的供应链风险。 适用于评估SKILL.md、规则文件、marketplace来源、自动发现目录、 扫描器与基准环境,并围绕安装、更新、启用、引用四个阶段做安全审查。
|
Agent skill与配置供应链安全
本skill关注Agent生态里很接近依赖管理、却常常没有被当成依赖管理对象的一层:skills、规则文件、MCP配置、插件与自动发现目录。
这类组件的典型问题是:
- 来自不可信仓库或marketplace
- 以自然语言、Markdown或JSON存在,容易被误判为低风险
- 一旦被安装或引用,就会直接影响Agent行为
- 安装阶段、更新阶段、启用阶段和运行阶段的安全边界经常不一致
什么时候用
- 目标产品支持skill文件、规则文件、插件市场、MCP市场或一键安装
- 团队会共享
.md规则、.json配置、MCP列表或插件清单
- 想评估本地自动发现路径是否会引入不可信组件
- 想做Agent安全治理,不只停留在单个漏洞验证
审查目标
- skill和规则从哪里来
- 安装前后有哪些验证
- 是否存在自动发现与自动启用
- 更新后是否会静默改变行为
- 是否有清点、扫描、签名或白名单机制
交互层级
| 层级 | 典型场景 |
|---|
| Tier 1 | 打开工作区即自动发现并加载本地skill、规则或MCP配置 |
| Tier 2 | 用户做一次正常操作,Agent自动引用某个skill或远端配置 |
| Tier 3 | 用户需要点击安装、启用或批准一次 |
| Tier 4 | 用户已安装组件,且后续更新或同步才触发风险 |
推荐流程
-
列出组件类型。
区分:
- SKILL.md
- 项目级规则文件
- 项目级配置
- MCP配置
- plugin或marketplace包
-
列出来源。
看它们来自:
-
列出加载路径。
哪些目录会被自动扫描,哪些文件名会被自动识别,哪些来源优先级更高。
-
列出安装与更新边界。
安装要不要确认,更新要不要确认,变更后是否可审计。
-
结合扫描器与基准环境。
用公开扫描器、bench或样本库做快速筛查,再做人工验证。
重点测试主题
1. skill与规则文件投毒
- SKILL.md是否来自可信来源
- 规则文件是否会覆盖用户原始意图
- 文件更新后是否能在不显眼情况下改变Agent行为
2. 自动发现路径
- 是否会扫描用户目录、工作区目录或共享目录
- 多个同名skill出现时优先级如何
- 本地skills聚合MCP是否会把多个目录内容自动暴露给Agent
3. 市场与安装链路
- 安装时是否展示真实来源、版本与权限
- 是否有一键导入到本地配置
- 更新是否静默
- 是否允许第三方市场扩展
4. 扫描与治理
- 是否能清点本机已安装skills、MCP、plugins
- 是否能用扫描器查提示词注入、恶意载荷、敏感数据处理
- 是否有企业级白名单与签名思路
与其他skill的衔接
- 涉及项目级MCP定义:转
MCP配置投毒测试
- 涉及规则文件对Agent行为的影响:转
提示词注入攻击链测试
- 涉及本地执行落点:转
AI-IDE代码执行面测试
- 涉及整体面梳理:转
AI-IDE攻击面侦察
输出时至少要写清
- 组件是什么
- 来源是什么
- 何时被发现、安装、启用
- 是否需要用户确认
- 是否有扫描、签名、白名单或审计能力
可优先参考的资料
references/supply-chain-checklist.md
references/public-tools-and-benchmarks.md
references/marketplace-and-load-paths.md