Paper 03Security

Malicious Agent Skills in the Wild
恶意技能安全研究

这篇论文的价值在于:它把“第三方技能有风险”从口头担忧变成了一个有数据集、有漏洞统计、有攻击类型的安全研究问题。

论文与截图展示

Malicious Agent Skills paper first page preview
本地 PDF 第一页预览。原文已下载到 reference/reference_paper/agent-skills-papers/2602.06547/paper.pdf

本地 PDF / GitHub打开 paper.pdf

核心解读

第一:论文把恶意技能区分成 Data Thieves 和 Agent Hijackers,这让安全风险不再只是“会不会有后门”这么宽泛。

第二:hook、权限标志和影子能力是关键危险点,这和我们自己做 skill/runtime/connector 时必须注意的边界直接相关。

第三:它说明 skills 生态不是天然可信的,治理、分级权限和生命周期管理必须从系统层设计进去。