安全

元安 yotta-security-audit

试用

元安 —— 检测 AI 技能中的恶意模式(13 类检测器)与系统安全基线(Windows/Linux),纯只读、零依赖、有纪律。触发:用户提到 安全审计 / 技能安全检查 / 恶意检测 / 供应链安全 / 系统安全基线 / scan skills / supply chain / malicious skill / 扫描技能 等。边界:本工具只检测与报告,绝不执行修复、删除或查杀动作。

它能做什么

元安 —— 检测 AI 技能中的恶意模式(13 类检测器)与系统安全基线(Windows/Linux),纯只读、零依赖、有纪律。触发:用户提到 安全审计 / 技能安全检查 / 恶意检测 / 供应链安全 / 系统安全基线 / scan skills / supply chain / malicious skill / 扫描技能 等。边界:本工具只检测与报告,绝不执行修复、删除或查杀动作。

技能文档

元安(yotta-security-audit)

YottaMeta 自有安全扫描引擎,面向 AI 技能供应链与所在系统:

  • 技能模式(--target skill,默认):扫描 AI 技能目录中的恶意模式,13 类检测器覆盖后门、凭据窃取、数据外传、持久化、供应链安装钩子等。
  • 系统模式(--target system):系统安全基线扫描,Windows / Linux 平台感知,只读不改系统。

纯 Python 3.8+ 标准库实现,零外部依赖;Windows + Linux 通用。

何时使用

  • 安装任何新技能前,先扫描其目录;
  • 定期扫描本机已安装的全部技能(自动发现 17 类智能体技能目录);
  • 怀疑技能存在恶意行为、需要审计时;
  • 检查系统安全基线(启动项、计划任务、服务、防火墙、共享、权限点等)。

Do NOT trigger:本工具只读检测。发现风险后应向用户报告并给出建议,不得自行删除、隔离或修复。

快速使用

# 扫描所有已发现的技能(17 类智能体目录)
python3 scripts/yotta_audit.py --target skill

# 扫描单个技能目录
python3 scripts/yotta_audit.py --path ./some-skill

# 系统安全基线(当前平台)
python3 scripts/yotta_audit.py --target system --platform auto

# JSON 输出 + 生成 Markdown 报告
python3 scripts/yotta_audit.py --path ./some-skill --json --report report.md

# 只报告 high 及以上
python3 scripts/yotta_audit.py --path ./some-skill --severity high

Windows 下同样用 python 运行;控制台编码已加固(GBK 环境不崩)。

工作流程(AI 智能体执行审计时)

  1. 确定范围:用户指定目录用 --path;未指定则自动发现全部技能目录。
  2. 运行扫描:执行上述命令,先看文本报告,必要时 --json 拿结构化结果。
  3. 分析结果:按严重级排序逐条核对;区分「真风险」与「需结合上下文的提示」(NetworkCall / 高熵 / URL 等多为上下文相关)。
  4. 报告用户:给出 发现数(按级别)、关键发现的位置与描述、建议动作。
  5. 决策纪律:发现高风险时,建议用户先隔离/停止使用该技能,再人工复核;工具本身不做任何变更。

13 类检测器

检测器关注点默认级别
DownloadExec下载后通过管道或落地文件交给 shell 执行critical
Obfuscation动态求值、编码字符串构造、base64 解码后执行high
Persistence定时任务、启动代理/守护、shell 配置、注册表启动项写入high
Exfiltration读取敏感文件后外传、打包上传high
CredentialTheftSSH/云凭据/浏览器数据/钥匙串访问critical
NetworkCall反向连接、原始套接字、HTTP 客户端(多为上下文相关)medium
PrivilegeEscalation权限位修改、setuid、加入管理员组high
SocialEngineering社会工程话术命名(文件名)medium
Base64超长 base64 编码串(解码含敏感关键字则升级)medium→high
IOCMatch已知恶意 IP/域名/URL 模式/文件哈希critical
PostInstallHook安装期生命周期脚本(下载/执行为 critical)high→critical
HiddenChar零宽字符与双向覆盖字符medium
Entropy高熵编码串(疑似混淆/加密载荷)medium

规则表位于 scripts/audit_rules.py(签名数据文件,自扫豁免),可用 --ioc-db 传入自有威胁情报。

exit code 语义(三技能统一)

含义
0干净 / 仅有 low 提示
1存在 medium
2存在 high
3存在 critical
4扫描器自身错误(参数错误/致命异常)

安全边界(Scope Guard)

  • 只读:所有检测均为读取操作;系统模式只运行只读命令(注册表查询、任务枚举等),绝无写入/删除。
  • 授权与法律:仅允许对已获授权的目标进行检测(自己的系统、自己将要安装的技能、明确授权测试的目标)。未经授权扫描他人系统违反《网络安全法》与《刑法》285/286 条,使用者自行承担法律责任。
  • 报告脱敏:默认不输出私钥内容、环境变量值、完整凭据,只给路径、模式与建议。
  • 自扫:扫描器可扫描自身而不产生中高危误报(签名规则数据文件自动豁免,--include-self 强制包含)。

参考文档

  • references/threat-patterns.md — 恶意技能攻击模式详解
  • references/remediation-guide.md — 发现风险后的处置建议
  • references/system-baseline.md — 系统基线检查项说明

相关技能

元安全 —— 给 AI 智能体 / Agent 技能自身做「体检 + 加固建议」:按 提示注入防护 / 工具调用边界 / 数据隔离 三域,对安装的 skills、MCP 服务器、工具描述、权限与数据读取面做配置面静态加固扫描,输出加固报告与可执行防御守则(零依赖 Python 3.8+,扫描只读、敏感读取检测默认开启、报告用「类」表述、每次扫描默认留痕)。触发:用户要求给智能体或技能环境做安全体检 / 加固、检查 MCP 服务器或技能是否可信、排查提示注入 / 越权 / 数据泄露风险、想了解装了一堆技能后的整体暴露面;或用户说 元安全 / 加固 / 安全体检 / 体检 / hardening / 扫一下我的技能 / 检查 MCP / 防御守则 / guardrails 等。边界(Do NOT trigger):不产出可复制注入串 / 攻击 payload;只扫描用户自有、有权检查的目录与配置,不扫描无权访问的环境;不做运行时拦截(那是元盾);不做单个技能装前审核(那是元审 / 元信);不替代人工安全审计与最终决策。

Skill Security — 安全审计扫描器,帮助你快速发现 Skill 中的安全风险。轻量 SAST 污点追踪(Python AST + JS 词法近似,source→sink 证据链降误报)、规则引擎(YAML 规则包热插拔扩展)、社区规则(schema 校验 + 来源记录 + 签名验证)、提示注入 ML 语义检测(ONNX + 正则降级)、系统级行为捕获(eBPF Linux / ETW Windows)、动态沙箱执行扫描、供应链风险分析、CVE 离线缓存、恶意 Skill 指纹库、健康度与合规检查(质量+结构+权限合并)、全局排除配置、CI/CD 集成、JSON/HTML/SARIF 报告生成。

1 次安装

元审 —— 安装任何技能前的安全审查协议:四阶段 checklist(来源→代码→权限→风险)+ 轻量 checker,与元安联动深度扫描。触发:安装/评估任何技能前、从市场或 GitHub 获取技能、审查他人分享的技能、任何「要装未知代码」的场景;或用户说 审查/审查技能/vetting/技能安全审查/检查技能 等。边界:checker 只做初审与报告,结论需人工确认;绝不代替最终决策。

元信 —— 装任何技能/包前的确定性安全扫描器:prompt injection(提示注入)+ 危险模式 + SKILL.md 完整性 + 权限需求,输出 verdict(SAFE TO INSTALL / INSTALL WITH CAUTION / REVIEW REQUIRED / DO NOT INSTALL)+ audited 徽章。触发:安装/评估任何技能或 npm 包前、给技能做安全验证、生成 audited 徽章、CI 装前闸门;或用户说 装前扫描/验证/audited/安全验证/verify-skill/可信 等。边界:只做确定性静态扫描与报告,不执行被测代码、不联网、不装包、不修复;结论需人工确认,不代替最终决策。

对已存在 Skill 做 8 维度全面体检(结构/安全/触发/有效性/竞争/平台/文档/代码质量)。说 技能审计/审计技能/技能体检 时触发。支持成熟度分级+4确认点+整改+回归审计。绝不自动发布。Do NOT use for creating skills or publishing to platforms.

AI Agent安全审计工具。扫描Skill/Agent代码中的敏感信息泄露、API密钥暴露、注入风险、权限问题、数据安全漏洞,AI智能分析给出修复建议。适用于开发者发布前安全自检、代码安全review。