外观
Agent Skill 组合攻击与条件触发后门
摘要
两项 2026 年研究补充了单 Skill 扫描的两个盲区。ColluSkill 把一条恶意意图拆到多个分别可通过扫描的 Skill 中,依赖安装后的执行顺序、上下文交接和中间产物重新组成攻击链;作者在六种扫描器上的平均攻击成功率(Attack Success Rate, ASR)为 96.0%,链级扫描器 ChainGuard 将其降至 22.5%,同时放行 99.5% 的正常工作流。ElasticBack 则把条件规则写入一个 Skill,并把看似正常的触发片段放在用户查询中,只有两者同时出现才执行目标行为;作者在三类目标行为、每类 50 个 Skill 和四种 Agent 模型上报告高 ASR、接近零误触发和基本不变的正常任务准确率。
这两项结果共同说明:签名、版本固定和逐文件文本扫描只能证明单个制品在孤立视图中的状态,不能证明安装集合及运行上下文安全。证据来自作者控制的实验,没有独立复现,具体比例不能外推到所有 Skill 市场、扫描器或 Agent。
核心创新与差异
ColluSkill 的新增机制是跨 Skill 的组合语义:每个组件只承担局部、表面合理的步骤,完整的 source-to-sink 数据流要到安装集合中才出现。它把现有 SkillGate 等单文件筛查的研究对象从“候选文件是否恶意”扩展为“候选文件与已安装集合是否形成危险能力闭包”。
ElasticBack 的新增机制是单 Skill、无权重修改的双侧触发器。规则和触发条件分别位于供应链制品与运行请求中,使安装时的正常输入测试看不到目标行为,也避免了始终执行的恶意指令产生高误报。本站把两项工作合并分析,因为最先失效的控制相同:安装审批只评价局部制品,没有验证跨组件依赖和条件路径。
威胁模型与攻击链
攻击者能够发布或修改至少一个可安装 Skill,但不需要修改基础模型。ColluSkill 还要求受害环境安装并按预期顺序调用多个组件;ElasticBack 要求后续请求包含攻击者选择的语义触发条件。目标资产取决于 Skill 获得的文件、网络、凭据或业务工具权限。
- 攻击者把危险行为拆为若干局部步骤,或把休眠规则嵌入单个 Skill 文档。
- 安装前扫描器分别检查文本、权限、依赖或代码,没有重建完整的条件控制流和跨 Skill 数据流。
- Agent 在运行时根据任务选择 Skill,并传递上下文、文件或其他中间产物。
- 只有在组件顺序满足或查询触发条件出现时,局部步骤才组合为目标行为。
- 若运行时授权仍沿用单 Skill 的静态审批,组合后的高影响操作可能在没有新确认的情况下执行。
攻击方法与安全验证材料
本站未运行论文攻击,也不提供可用于外传、持久化或规避扫描的 Skill。安全回归可使用下列无害状态机:三个测试 Skill 只依次生成随机金丝雀、复制到隔离临时目录,并调用 DRY_RUN Mock Sink;条件测试只在固定短语出现时写入本地审计事件。期望结果是单文件扫描仍会记录局部能力,而链级策略必须在“读取敏感标签 → 跨 Skill 传递 → Sink”闭包形成前拒绝或要求重新批准。
测试记录应包含 Skill 摘要、声明权限、读写对象标签、调用顺序、触发条件、最终 Sink 和策略判定。不得使用真实 Secret、外部接收端或生产账号。
实验设计与实际过程
ColluSkill 使用链规划和扫描器反馈迭代构造两步、三步等多 Skill 链,在六种代表性扫描器上比较简单拆分、链规划和完整方法,并在 OpenCode、Claude Code 与 Codex 等 Agent 环境中测试激活。简单拆分的平均 ASR 为 36.7%,加入链规划后为 68.2%,完整方法为 96.0%。
ElasticBack 固定 Skill 中的条件规则,再以带隐蔽性约束的搜索优化查询侧触发器;评测覆盖三类目标行为、每类 50 个 Skill 和四种模型,并分别测量 ASR、误触发率与正常任务准确率。两项研究均是作者实验,本站只核对论文全文、结果表与限制说明。
关键结果与实际影响
ColluSkill 的 96.0% 平均 ASR 表明,在作者构造的链上,逐 Skill 扫描无法代表工作流级安全;ChainGuard 降至 22.5% 说明联合分析有效,但仍未消除攻击。ElasticBack 说明接近零误触发并不等于没有后门:条件路径可以在正常验证集中保持休眠。
实际影响集中在具备自动安装、跨 Skill 产物传递和高权限工具的 Agent。只有文本生成且没有文件、网络或业务操作权限的环境,后果会显著受限。
防护措施与验证方法
- 安装时同时分析候选 Skill 与已安装集合,构建跨 Skill 的 capability、artifact 和 source-to-sink 图。
- 把条件规则、查询触发条件和运行时分支纳入测试;正常样本低误报不能替代触发覆盖率。
- 权限按数据对象和 Sink 绑定,不因多个低权限组件串联而自动形成更高权限闭包。
- Skill 新增、更新、组合关系变化或首次访问高敏感对象时重新批准。
- 在隔离环境中用金丝雀做链级动态回归,记录每次交接和最终副作用;比较单文件与联合判定的漏报、误报和成本。
局限与待验证问题
两篇论文均为 2026 年首版预印本,没有独立复现。攻击链、模型、扫描器和 Skill 样本由作者选择,扫描器升级后比例可能变化。ChainGuard 的 99.5% 正常放行率不代表真实大型 Skill 集合中的误报率;ElasticBack 的低误触发也只对已测触发分布成立。后续需要盲测真实市场安装图、版本更新链、长周期运行日志,以及对自适应攻击者的联合策略评估。