事件经过
2026年8月17日,继Black Hat USA和DEF CON 2026之后,OWASP GenAI安全项目发布了代理技能Top 10的1.0版本——一项针对"技能"的十大安全风险新分类(AST01–AST10)(可复用的指令/资源包,AI代理可以自主发现、加载和运行,例如Claude Code/OpenClaw技能)。这些风险涵盖技能生命周期:恶意技能、供应链泄露、权限过度的技能、不安全的元数据、不受信任的外部指令、隔离不足、更新漂移、扫描不足、缺乏治理和跨平台复用。该文档以确认的事件为基础(2026年1月ClawHavoc活动推送了1,184个恶意技能、USENIX Security 2026对98,380个技能的研究发现157个恶意技能包含632个漏洞,以及96,096个技能语料库报告751个恶意软件发现),将每项风险映射到OWASP AISVS v1.0、OWASP代理安全倡议(ASI) Top 10、MCP Top 10、OWASP LLM Top 10、ASVS、CSA MAESTRO、ISO/IEC 42001和NIST AI RMF,并提供了用于签名验证、行为沙箱、依赖项固定和完整性检查的参考代码,加上为跨平台来源追溯提出的通用技能格式清单。
影响分析
代理"技能"是一个增长迅速、基本上未经审查的分发渠道——该项目将其描述为具有"npm的影响力但没有npm十年艰苦打造的安全基础设施"。技能以主机代理的完整权限运行,是纯自然语言指令,绕过了代码扫描工具,使其成为现有LLM/代理分类未涵盖的真正新的攻击面。该发布获得了微软安全总经理、NIST研究经理、前Anthropic首席信息安全官和前NSA网络安全负责人Rob Joyce的支持,表明这一风险类别作为参考分类的跨行业认可正在迅速形成。
建议行动
构建或运营AI代理平台的安全团队(前沿实验室、代理市场、企业AI平台团队)应将其技能审查、沙箱和治理控制与AST01–AST10进行映射;开发者和市场运营者应采用签名验证和提议的通用技能格式;在对代理部署进行威胁建模时,应将其作为基准参考与现有OWASP LLM/代理Top 10列表一起使用。