一本正经帝胡说八道
07-09·运营·10年+
别被AI画饼骗了:Agent进展拉胯,Skills正在成为病毒新温床扎克伯格刚刚在Meta内部大会上亲口承认:AI Agent发展轨迹“并未加速”,大规模重组“执行得不干净”,高层“时机判断出错”——老板亲自下场承认饼没熟。Gartner数据更扎心:60%组织计划部署Agent,真实落地只有17%。画饼和现实的差距,比想象中大得多。更麻烦的是,Agent还没成熟,病毒已经在“Skills”里扎好了窝。OWASP已将Agent Skill定义为全新的、更危险的攻击面。传统病毒要骗你点击链接,恶意Skill你装上它,它直接借Agent的权限拿你的API密钥、SSH凭证、钱包文件、浏览器数据——连“确认”都不用你点。360检测近7万个Skill,近四成存在安全缺陷;OWASP数据显示,36.82%有漏洞,13.4%含严重问题。恶意Skills从3月的600个暴增到5月超3000个。真实攻击早已发生。2026年1月,攻击者投放1184个恶意Skills,导致24.7万次安装,230万美元加密货币被盗。一个伪造Skill通过Instagram平台触达2.6万用户。恶意指令藏在SKILL.md里——对人类不可见,对AI却是“高优先级指令”。为什么普通人最容易中招?· 权限过大:Skill运行在Agent完整安全上下文,没有沙箱隔离,装一个等于把钥匙交给陌生人。· 信任“流行”:超90%高下载量Skill未通过严格安全审计——“热门”不等于安全。· 你看不见:七成多Skill声明网络请求,恶意流量混在海量正常连接里,数据被外传你根本不知道。· AI帮你装:攻击者操纵排名,AI Agent会优先选择高下载量Skill,实现自动安装。普通人怎么办?只从官方渠道获取;安装前查作者可信度;确认权限匹配用途(查天气为啥要读写全盘?);定期审计已安装Skill。Agent是未来,没错。但在安全到位之前,普通人折腾这玩意儿,最容易中招——你甚至不用点可疑链接,装个“实用”Skill,密码就没了。警惕,是你最好的防火墙。
发布于 云南
1
评论
未登录
友善发言
image-upload
评论
加载中