深入探究 SKILL.md:针对 AI 智能体技能注册表的语义供应链攻击
人工智能
2026-05-13 v1 密码学与安全
摘要
自主 AI 智能体越来越多地通过智能体技能来扩展其能力:这些技能是模块化的文件系统包,其 SKILL.md 文件描述了智能体应在何时以及如何使用它们。虽然这种设计实现了可扩展的按需能力扩展,但也引入了一种语义供应链风险,即自然语言元数据和指令可能影响哪些技能被接纳、呈现、选择和加载。我们利用真实的 ClawHub 技能和现实的注册表机制,研究了在智能体技能生命周期的三个面向注册表的阶段中,仅针对 SKILL.md 的攻击。在发现阶段,简短的文本触发器可以操纵基于嵌入的检索,提高对抗性技能的可见性,实现了高达 86% 的成对胜率和 80% 的前十名置入率。在选择阶段,仅通过描述进行框架设定会使智能体偏向于功能等效的对抗性变体,这些变体在平均 77.6% 的成对试验中被选中。在治理阶段,语义规避策略导致恶意技能在 36.5% 到 100% 的案例中避开了拦截判定。总体而言,我们的结果表明,SKILL.md 并非被动的文档,而是塑造智能体发现、信任和使用哪些第三方能力的操作性文本。
引用
@article{arxiv.2605.11418,
title = {Under the Hood of SKILL.md: Semantic Supply-chain Attacks on AI Agent Skill Registry},
author = {Shoumik Saha and Kazem Faghih and Soheil Feizi},
journal= {arXiv preprint arXiv:2605.11418},
year = {2026}
}
备注
31 pages, 21 figures, 10 tables