2026/9/25 15:52:45

52/52全干净是什么概念?AERS安全扫描报告解读:Agent技能库的供应链风险与卫生检查

52/52全干净是什么概念?AERS安全扫描报告解读:Agent技能库的供应链风险与卫生检查 52/52全干净是什么概念AERS安全扫描报告解读Agent技能库的供应链风险与卫生检查【免费下载链接】Auto-Empirical-Research-Skills A curated collection of 23,000 agent skills for empirical research across 8 social science disciplines. | 精选 23,000 AI Agent 技能库覆盖8大社会科学学科的实证研究。CoPaper.AI 20分钟完成一篇可复现的规范实证论文并支持用户上传 Skills。-- Maintained by CoPaper.AI from Stanford REAP.项目地址: https://gitcode.com/gh_mirrors/aw/Auto-Empirical-Research-SkillsAERSAuto-Empirical-Research-Skills是一个覆盖 8 大社会科学学科的实证研究技能库从 GitHub 上 119 个仓库、23,000 个 Agent Skills 中精选收录了 52 个高质量技能。它的安全扫描报告给出了一个明确的结论52/52 全部 CLEAN零 FLAGGED。这篇文章带你读懂这份 AERS 安全扫描报告扫描是怎么做的、Agent 技能库的供应链风险藏在哪些地方、以及卫生检查如何保证结论不会悄悄过期。为什么 Agent 技能库需要供应链安全扫描很多新手会误以为 Skill 只是一段说明文档。其实不然——Skill 是给 AI Agent 看的可执行指令。一个SKILL.md里写什么Agent 就可能照着做什么这意味着技能库本质上是一条软件供应链你从上游仓库引入技能就等于引入了别人写好的操作脚本、hook 和网络调用。潜在风险包括⚠️ 隐蔽的 prompt 注入忽略之前的所有指令⚠️curl … | bash这类 pipe-to-shell 安装命令⚠️ 凭据窃取读取.ssh、.env后外传⚠️ 数据外泄端点webhook、短链、TorAERS 的立场非常直接每一个 Skill 都应被视为 Agent 的可执行指令而不是普通散文详见 SECURITY.md。52/52 CLEAN六阶段安全扫描是怎么做的基线扫描覆盖了skills/00-*到skills/48-*共52 个精选 Skill、约 2,940 文件采用六阶段方法论阶段 1自动化模式扫描13 类风险维度用正则模式匹配 13 类典型威胁pipe-to-shell、反向 shell、base64 解码后执行、凭据路径、挖矿签名、prompt 注入短语、数据外泄端点等。结果中唯一的命中如 5 处curl … | sh全部验证为uv、Claude Code 等官方安装命令或被防御性规则明文禁用。阶段 2Hook 与权限矩阵人工审查6 个含 hook 的技能、约 40 个 hook 脚本被逐个手工审查所有 settings.json 的 allow list 仅限研究工具无任何Bash(*)通配符所有 hook零网络 IO。阶段 3–5三个并行 Agent 内容深读三个 Agent 并行通读全部 SKILL.md、agent 定义、reference 文档与非 hook 代码重点排查散文中的注入指令、隐藏 Unicode/同形字、脚本后门。最终所有敏感命中都归入三类合法内容防御性安全规则明文禁止危险操作的 deny rule合法学术 API 调用arXiv、CrossRef、PubMed、FRED、World Bank 等标准本地工作流 hook脚手架、状态保存零网络 IO阶段 6补充完整性检查7 处隐藏 Unicode 命中全部良性mermaid 排版技巧、Stata BOM、PDF 元数据无一构成威胁。 唯一值得注意的MINOR_NOTE42 号技能集包含两个默认关闭的可选外部交互飞书通知、vast.ai GPU 租用的 SSH 公钥上传属用户主动配置的合法功能不构成安全问题——但报告仍单独标注供知情。规模最大 ≠ 风险最高报告特别指出一个反直觉结论17-DAAF 以 319 个文件位居规模第二反而是安全意识最强的参考样板——14 个防御 hook、32 条 deny rule、主动凭据检测。规模大只意味着审查量更大不代表风险更高。卫生检查让安全结论不会悄悄过期一次性扫描最大的问题在于覆盖范围会漂移技能库持续收录新集合旧报告的记忆早就失效了。AERS 用三层机制把安全做成了持续门禁1️⃣ 可复跑的安全扫描器scripts/scan-collections.py 把 13 类风险维度写成纯标准库的可执行扫描器catalog/security-scan.json 按集合记录扫过什么让覆盖范围成为事实而不是记忆。make security-scan可随时重跑刷新记录见 Makefile。2️⃣make validate门禁--check模式会把现场重扫结果与已提交记录对账——catalog 里有、扫描记录里没有的合集会直接让门禁挂掉。2026-08-27 的全仓重扫76 个合集、3,877 个已跟踪文件发现 16 条命中逐条核验后全部良性且每条核验理由都记录在triaged字段里不是没有理由的白名单。3️⃣ 仓库文件卫生检查scripts/check-repo-hygiene.py 确保.DS_Store、__pycache__、.pyc等本地临时产物永远不会混进版本库而 docs/SKILL_HYGIENE.md 则从另一个维度给 1,096 个技能打卫生分frontmatter、描述、结构规范度全库平均分 99.4/100。 一个专业细节扫描读的是git 已跟踪的树而非工作区——第一版扫目录时一个.DS_Store就能让本地绿、CI 红。扫描记录必须是 commit 的函数这才是不会漂移的关键。三轮扫描的严格程度别混淆门禁绿与已审阅报告对范围声明极其诚实这也是它值得借鉴的地方轮次范围严格程度基线2026-0452 个集合 / 2,940 文件⭐⭐⭐⭐⭐ 六阶段方法论含 3 Agent 深读增量2026-0749–70 号集合 / 1,146 文件⭐⭐⭐ 模式扫描 命中人工核验全仓2026-0876 个合集 / 3,877 文件⭐⭐⭐ 可复跑模式扫描 逐条核验52/52 CLEAN 徽章始终指原始基线后续轮次门禁绿只表示没有已知恶意模式命中不等于已审阅且安全。历史的全池广度扫描存档在 docs/archive/SECURITY-SCAN-REPORT-23k-archive.md。普通用户的 5 条安全使用建议✅优先选择有清晰 license、最小依赖、本地/离线执行路径的技能 ✅启用前审查hook 和脚本settings.json的权限矩阵是首选入口 ✅不要在环境变量含密钥时运行不可信技能的代码 ✅留意 pipe-to-shell 命令严格审计场景可改为先下载、校验 checksum、再执行 ✅本地改动后重跑make validate让门禁替你把关结语52/52 全干净的价值不仅在于证明了这批技能库没有恶意内容更在于它展示了一套可复制的供应链卫生范式自动化模式扫描兜底、人工深读兜质、可复跑门禁兜住时间。对任何引入第三方 Agent 技能的团队来说这份 SECURITY-SCAN-REPORT.md 本身就是一份免费的审查模板。【免费下载链接】Auto-Empirical-Research-Skills A curated collection of 23,000 agent skills for empirical research across 8 social science disciplines. | 精选 23,000 AI Agent 技能库覆盖8大社会科学学科的实证研究。CoPaper.AI 20分钟完成一篇可复现的规范实证论文并支持用户上传 Skills。-- Maintained by CoPaper.AI from Stanford REAP.项目地址: https://gitcode.com/gh_mirrors/aw/Auto-Empirical-Research-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考