摘要

这项研究分析了 66,192 个 ClawHub skill 版本,把「产物是否恶意」与「这台机器是否允许该动作」分开处理。705 个被所有扫描器判为 clean 的 skills 来自 135 个发布者,仍会指示策略敏感动作,主要是拉取并执行远程代码;对 100 个样本的人工审计估算检测器精度为 92%。在真实 agent 运行中,34.7% 的命令引入了 skill 代码块里从未出现的后果类型。确定性的运行时 resolver 在 53 个会产生命令的 clean skills 中拦下全部 23 次禁用动作,中位端到端 hook 延迟为 67.6 毫秒。

为什么重要
对分发或安装 agent skills 的团队,registry 扫描既表达不了本地 operator policy,也无法完整预测 agent 在运行时会怎样重组命令。确定性的动作 gate 与按资源记录的信任账本,提供了可落地的第二层防线。真实运行只覆盖一个模型和较小样本,团队仍需在自身工作负载上复测误报与延迟。
技术细节
语料 66,192 个公开 ClawHub skill 版本
Clean 但触发策略 705 个 skills、135 个发布者;其中 506 个来自同一发布者;100 个样本人工审计精度 92%
运行时偏移 144 条命令中 50 条(34.7%)的后果类型从未出现在文档代码块中
实时 Gate 53 个会产生命令的 skills 中,23 次永不放行的动作全部被 hold 或 block
延迟 当前 CLI hook 的中位端到端延迟 67.6 毫秒,主要来自进程启动
可用性 Apache-2.0 代码与可复现语料查询已公开
标签
agent-skillssupply-chainruntime-policysandboxauthorizationsecurity