← Tất cả tin

NÓNGCảnh báo bảo mật· 2/10/2026

Cảnh báo: Agent Skill (kỹ năng cho AI) có thể chứa chỉ dẫn ẩn độc hại

Ảnh: DEV Community

Bài viết cảnh báo rằng file SKILL.md dùng cho agent AI có thể chứa văn bản ẩn mà con người không nhìn thấy nhưng model vẫn đọc được, nhờ khối ký tự Unicode Tags vô hình. Một audit của Snyk quét 3.984 skill công khai vào tháng 2/2026, phát hiện 36% chứa kỹ thuật prompt injection và 76 payload độc hại xác nhận dùng để đánh cắp credential, cài backdoor hoặc rút dữ liệu. Tác giả xây công cụ agent-skill-audit-mcp để quét tĩnh các dấu hiệu nguy hiểm như lệnh curl pipe bash, câu 'ignore previous instructions', quyền Bash không giới hạn, hay đường dẫn tới ~/.ssh. Công cụ có bản miễn phí 10 lượt quét/ngày và chỉ cảnh báo, không đảm bảo an toàn tuyệt đối.

Xem thêm tại DEV Community →

// vì sao đáng quan tâm
Nếu bạn cài skill/plugin AI từ nguồn công khai để code nhanh hơn, hãy quét kỹ trước khi dùng vì chúng có thể âm thầm đánh cắp dữ liệu hoặc khóa API của bạn.

Nguồn: DEV Community – Your agent skill can contain instructions you cannot see

Đọc bài gốc ↗

Tóm tắt bằng AI từ tiêu đề và đoạn giới thiệu của bài gốc, đã có người đọc lại trước khi đăng.

Zalo