<ruby id="9ue20"></ruby>

  1. 
    

      国产午夜福利免费入口,国产日韩综合av在线,精品久久人人妻人人做精品,蜜臀av一区二区三区精品,亚洲欧美中文日韩在线v日本,人妻av中文字幕无码专区 ,亚洲精品国产av一区二区,久久精品国产清自在天天线
      網易首頁 > 網易號 > 正文 申請入駐

      所有用OpenClaw的朋友,我都勸你先裝上這個能保命的Skill。

      0
      分享至

      最近這段時間,只要我發關于OpenClaw的文章,評論區必有人在問同一件事。

      就是安全問題。


      就連國家互聯網應急中心都發了一篇《關于OpenClaw安全應用的風險提示》。


      里面其實提到一個目前我覺得最重要的事。

      就是功能插件(Skills)投毒風險。


      因為大家都知道,小龍蝦的能力強與弱,很多時候,就是看你安裝的那些Skills怎么樣。

      如果你把一個一個的Agent當做用戶的話,那其實Skills就很像給一個一個的Agent所用的APP或者是應用。

      也是我們目前看到的,最大的安全風險來源之一。

      真不是危言聳聽,這些事情已經實實在在發生過很多次了。

      OpenClaw官方公開過多個被舉報為惡意的Skill,且官方倉庫也留下了相關安全討論和記錄。


      而且這些惡意Skills偽裝得都很好。

      OpenClaw有一個官方的Skills商店,名叫ClawHub。

      網址: https://clawhub.ai/


      之前這里面有個用戶叫hightower6eu。

      發了一堆看著挺正常的Skill,加密分析、金融追蹤、社交媒體分析、自動更新。

      什么都有,還挺活躍。


      但官方把他發的Skill挨個檢查后。

      314個skills,全是惡意的,一個無害的都沒有。

      這些Skills的套路都一樣。

      裝完之后,它會讓你的小龍蝦跑去一個陌生地址下載東西,然后直接在你電腦上執行。

      說是在幫你做初始設置,但下載下來的是什么,你完全不知道。

      這種行為,就跟很多年前的電腦病毒非常像。

      所以今天這篇,就想給大家安利一個我覺得在你使用任何Agent,無論是小龍蝦OpenClaw、還是Claude code、Codex等等,都必裝的一個我覺得最有用的Skills。

      叫Skill Vetter。


      地址:https://clawhub.ai/spclaudehome/Skill-vetter

      這東西,基本就是任何朋友問我怎么把控安全問題,或者要裝什么skills,我永遠推薦的第一個必備的SKills。

      它的作用特別簡單,就是在你裝任何Skill之前,先幫你把那個Skill審查一遍,給你出一份報告,告訴你這東西能不能裝。

      非要說作用,就非常像你電腦時代用的殺毒軟件或者安全管家。

      大家絕對不要迷信各種所謂的下載量。

      一定要清楚,下載量大 ≠ 非惡意。

      所以,進行一遍安全審查,是絕對有必要的。

      安裝這個skill也很簡單,我還是推薦使用ClawHub的渠道來源進行安裝,因為方便管理和維護。

      安裝就一行老命令:

      https://clawhub.ai/spclaudehome/skill-vetter

      對,就一句話。


      然后你的Agent,就會自己去下載了。

      很快,就裝好了。


      你可以跟你的Openclaw說,以后所有的Skills安裝,都強制使用Skill-vetter進行審查一遍,沒問題了才安裝。

      我用一個叫auto-updater自動更新的Skill來試一下,演示給大家看看效果。

      比如我跟OpenClaw說:

      https://clawhub.ai/maximeprades/auto-updater

      在一會之后,它就會給你回應了。

      風險等級是中風險。

      因為掃出來這個Skill會在后臺創建定時任務、自動更新自己,還會定期推送消息。


      它可能沒有惡意,但要的權限有點多。

      所以它只是幫我下載下來了,但是并沒有直接幫我安裝,而是給了我三個選項:


      只裝不啟用自動更新、裝了但改成手動方案、或者直接放著不動。

      你可以根據自己的需求和風險偏好程度,進行自由選擇。

      還有一個ClawHub上的桌面控制的Skill,叫Desktop Control,star數還不低。


      而這個Skill,Skill-Vetter給它的結論是高風險。


      很危險,但是用途是正當的。

      畢竟因為這東西能做的事太多了。

      控制鼠標、模擬鍵盤、截圖、讀寫剪貼板,有一個算一個,都是比OpenClaw本身的安全風險都要大。

      不需要有惡意,光是有這個能力,就已經需要你想清楚再裝了。


      以前沒有Skill Vetter,你可能就是直接就裝了,因為沒有任何人提醒你任何東西,但是至少現在,有人幫你在前面攔一道。

      上面這兩個skill,其實都是風險大,但是本身意圖是沒有惡意的skill。

      我再給大家看一個,真正有惡意的。

      一個叫coding-agent的Skill。

      這個Skill其實不存在ClawHub官方倉庫里,而是在一個第三方鏡像站openclawSkills.best上。

      頁面做得很正經,就像官方一樣,star數2.4k。


      所以這塊也一定要注意,一定要看清楚,是不是官方的網站。

      官方網站只有一個:

      https://clawhub.ai/

      很多的鏡像站,都是惡意skills最核心的來源。

      這個skill我直接讓Skill Vetter掃了一下。

      結論是?極端風險,不建議安裝。


      因為這個Skill的安裝指令里,有一段看著完全看不懂的亂碼。

      正常的Skills不需要這么做,你想寫什么直接寫就行了,沒有理由把內容藏起來。


      那段亂碼拆開以后,你就能發現,是一條離譜的命令。

      讓你的小龍蝦去一個陌生地址下載東西,下載完以后,直接在你電腦上運行。

      那個地址我看了下,肯定就不是啥正經網站了,就是一串純數字IP,很離譜。


      至于這個最后下載完了,你的電腦會變成什么樣,我就沒有繼續試下去了。。。

      畢竟,我硬盤里還有很多學習資料呢,我怕被勒索。。。

      Skill Vetter本身,就是一個純指令型的Skill。

      它自己不會跑任何代碼,不聯網,不動你的文件。

      就挺像你公司的HR的,會在新人入職之前,先幫你做一輪背調,看看簡歷啥的有沒有造假,目的是不是單純。。。

      Skill Vetter本身的機制也并不是特別復雜,但是會特別有效。

      基本就是三步。

      第一步是先看這個Skill來自哪,誰寫的。


      作者是誰,有沒有人用過,用過的人有多少,最近有沒有更新,有沒有其他人評價過。

      背后其實是一套信任層級,跟我們在公司里招人其實差不多。

      官方Skills警惕度低一點,高星數倉庫中等,來歷不明的新Skill最警惕。

      畢竟真的,信任這東西,是需要時間積累的。

      一個昨天剛傳上來、從來沒人用過的Skill,和一個用了兩年、幾萬人裝過的Skill,從風險角度來說,它其實不在一個量級。

      就像雇人,對方說自己經驗豐富,本科211碩士海外留學,做過XX項目拿了無數的獎,吹的天花亂墜,但你一想,明明都是名人了,網上搜不到任何關于他的信息,這肯定就不對了對吧。

      第二步,就是翻一下代碼,看看代碼里面是不是正常的,有沒有藏一些東西。


      這一步其實就是最關鍵的了。

      它會通讀skill的所有文件,然后對照一張紅線清單逐項排查,但凡有一條對不上的,就直接斃了。

      這張清單列出了十幾種危險模式,包括:

      向不明服務器發送數據、要求你交出密鑰和憑證、讀取你的 SSH/AWS 配置文件、用base64 解碼、用eval/exec執行外部輸入、要sudo權限、訪問瀏覽器cookie等等。

      這些基本全都是之前各種各樣的Skills生態里面出現過的攻擊手法。

      還有一個最有意思的,也是后面才出現的。

      就是去偷Agent的記憶文件。

      大家其實知道現在包括OpenClaw之類的產品,能記住你是誰,跟你互動,本質上都是記憶文件的功率,他會把你兩的一些比較重要的聊天記錄,放在聊天記憶里面,這些坦率的講,還是存了無數的隱私信息的。

      現在有些惡意的Skills,直接強制的會去讀你的記憶文件,比如MEMORY.md、USER.md、SOUL.md等等。

      也是一種有意思的攻擊手法了,而且是很多人沒有注意的。。。

      第三步,其實就是權限范圍評估。

      過了紅線檢查后,再看這個skill到底需要什么權限。

      比如讀哪些文件、寫哪些文件、跑什么命令、需不需要聯網、聯網去哪里。


      然后根據這個skill給出來的意圖,來判斷這些權限相對于它聲稱的功能來說,是不是最小且夠用的。

      比如一個天氣查詢skill要讀你的服務器的SSH密鑰,這明顯就是權限超出合理范圍,絕對不懷好意。

      所有這些查完,Skill Vetter會給出一個風險等級。


      低風險:例如做筆記、查天氣、格式處理。

      中風險:例如文件操作、瀏覽器控制、調外部API。

      高風險:例如涉及賬號密碼、交易操作、系統設置。

      ?極端風險:例如安全配置、root權限。

      日常用的大多數Skill是綠色的,就比較正常,是安全的。

      但一旦涉及登錄狀態、APIkey,就得認真對待了,開發者可以自行處理,但是對于絕大數的普通用戶而言,一定要謹慎謹慎再謹慎。

      不怕一萬,只怕萬一。

      如果是必要的工作,一定想裝,推薦去問ChatGPT或者Claude,或者,找個你身邊靠譜的朋友去詢問一下。

      你裝完Skill Vetter之后,除了能在前端幫你進行一道把關。

      也可以讓他對你現在裝的所有的SKills,進行一道掃描和篩查。

      比如我就讓它幫我把裝在小龍蝦上的所有Skills都掃了一遍。


      它就會給我出來了一份報告,這個電腦上的小龍蝦上因為做了很多的測試,會比較亂,那些重復安裝的問題可以無視掉。


      高風險候選里,它點名了幾個。

      不是說這幾個一定是惡意的,但它們的權限范圍都很大,涉及你的登錄狀態、你的瀏覽器、你的密碼管理器。Skill Vetter的建議是可以保留但謹慎。

      你至少得知道,你那些Skills,是干啥的對吧。

      因為我真的見過太多人,裝Skills的時候完全不看,點一下就裝了。

      就像十幾年前大家裝電腦軟件一樣,下一步下一步下一步,全默認,裝完發現多了一堆全家桶和彈窗廣告。

      那個時代,最多是電腦卡一點,或者總是見到“是兄弟你就來砍我”的彈窗。

      但這個時代不一樣。

      你的Agent能讀你的文件,能上網,能執行代碼,能記住你說過的每一句話。

      能力越大,責任越大,被濫用的風險就越大。

      Agent,我推薦所有人使用。

      因為這是必然的未來。

      但,我也希望大家能用得更久,用得更放心。

      這個時代剛剛開始,我們還有很長的路要走。

      以上,既然看到這里了,如果覺得不錯,隨手點個贊、在看、轉發三連吧,如果想第一時間收到推送,也可以給我個星標?~謝謝你看我的文章,我們,下次再見。

      >/ 作者:卡茲克、可達

      >/ 投稿或爆料,請聯系郵箱:wzglyay@virxact.com

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      受害者給許家印寫了副對聯,上聯:人民幣不是許家印,下聯太絕了

      受害者給許家印寫了副對聯,上聯:人民幣不是許家印,下聯太絕了

      微野談寫作
      2026-05-14 06:45:05
      中美算力代差顯現:10家大廠分食75萬塊H200 Blackwell仍是禁區

      中美算力代差顯現:10家大廠分食75萬塊H200 Blackwell仍是禁區

      快科技
      2026-05-15 09:53:11
      別以為購物卡查不出來,紀委如何查出收受購物卡的?

      別以為購物卡查不出來,紀委如何查出收受購物卡的?

      吃貨的分享
      2026-05-15 04:33:14
      中美會談圓滿結束,中方當面對臺灣問題定調,特朗普反應值得細品

      中美會談圓滿結束,中方當面對臺灣問題定調,特朗普反應值得細品

      夢想的現實
      2026-05-15 08:12:09
      “排隊王”也虧錢?南京滿大街的“小東小西店”,快要掏空年輕人的耐心了

      “排隊王”也虧錢?南京滿大街的“小東小西店”,快要掏空年輕人的耐心了

      揚子晚報
      2026-05-14 15:26:10
      “吃20個餃子用8張餐巾紙” 餃子店老板發視頻吐槽被指格局太小

      “吃20個餃子用8張餐巾紙” 餃子店老板發視頻吐槽被指格局太小

      閃電新聞
      2026-05-14 09:58:40
      一座天壇,橫跨51年:美國總統再次踏上中美交往的歷史現場

      一座天壇,橫跨51年:美國總統再次踏上中美交往的歷史現場

      澎湃新聞
      2026-05-14 13:34:30
      鄭強翻車,翻得一點也不冤!

      鄭強翻車,翻得一點也不冤!

      梳子姐
      2026-05-13 12:19:44
      男子買榴蓮,11480錯輸成114804,多掏10萬元!商家稱早已退款,錢卻退到銷售賬上!律師解讀→

      男子買榴蓮,11480錯輸成114804,多掏10萬元!商家稱早已退款,錢卻退到銷售賬上!律師解讀→

      大風新聞
      2026-05-14 17:44:04
      美智庫分析:殲-20雷達反射面為F-22百倍,戰略目標不同

      美智庫分析:殲-20雷達反射面為F-22百倍,戰略目標不同

      一網打盡全球焦點
      2026-05-15 03:38:00
      馬斯克晚宴上同框庫克,卻望向了美女服務員,“表情靈動”引熱議

      馬斯克晚宴上同框庫克,卻望向了美女服務員,“表情靈動”引熱議

      譯言
      2026-05-14 21:18:22
      iPhone 17 官方宣布降價!蘋果推出 618 優惠活動

      iPhone 17 官方宣布降價!蘋果推出 618 優惠活動

      XCiOS俱樂部
      2026-05-15 08:35:34
      為什么豬沒在進化中滅絕?網友:六邊形戰士,幾乎沒有弱點

      為什么豬沒在進化中滅絕?網友:六邊形戰士,幾乎沒有弱點

      夜深愛雜談
      2026-05-13 22:38:24
      轟17分成試訓得分王!火箭39號簽有意謝普爾 隊記:陣容不會大變

      轟17分成試訓得分王!火箭39號簽有意謝普爾 隊記:陣容不會大變

      顏小白的籃球夢
      2026-05-15 10:47:57
      丁海峰夫婦凌晨1點機場接娃,兒子身高超190,長相隨媽比爸爸還帥

      丁海峰夫婦凌晨1點機場接娃,兒子身高超190,長相隨媽比爸爸還帥

      八怪娛
      2026-05-14 11:08:39
      暴跌5000萬!直接棄用,史上最廢全明星...

      暴跌5000萬!直接棄用,史上最廢全明星...

      左右為籃
      2026-05-15 12:34:56
      法國27歲前鋒落選美加墨世界杯!上屆決賽丟絕殺單刀,助梅西圓夢

      法國27歲前鋒落選美加墨世界杯!上屆決賽丟絕殺單刀,助梅西圓夢

      球場沒跑道
      2026-05-15 11:10:41
      驚現夜市鬧?。?0歲高顏值少婦當眾脫內褲套男子嘴,丈夫全程目睹

      驚現夜市鬧劇!30歲高顏值少婦當眾脫內褲套男子嘴,丈夫全程目睹

      老貓觀點
      2026-05-15 07:34:04
      科爾左膀右臂全部離開!兩大首席助教告別勇士

      科爾左膀右臂全部離開!兩大首席助教告別勇士

      體壇周報
      2026-05-15 10:45:15
      獨家!國宴上的冰淇淋,來自蒙牛

      獨家!國宴上的冰淇淋,來自蒙牛

      食悟
      2026-05-14 22:44:48
      2026-05-15 13:12:49
      數字生命卡茲克 incentive-icons
      數字生命卡茲克
      反復橫跳于不同的AI領域,努力分享一些很酷的AI干貨
      517文章數 648關注度
      往期回顧 全部

      科技要聞

      兩年聯姻一地雞毛,傳蘋果OpenAI瀕臨決裂

      頭條要聞

      歡迎宴會座位公開:馬斯克黃仁勛與中國企業家同桌吃飯

      頭條要聞

      歡迎宴會座位公開:馬斯克黃仁勛與中國企業家同桌吃飯

      體育要聞

      德約科維奇買的球隊,從第6級聯賽升入法甲

      娛樂要聞

      方媛回應住男生單人間:女孩的配得感

      財經要聞

      特朗普的北京時刻

      汽車要聞

      雙零重力座椅/AI智能體/調光天幕 啟境GT7內飾發布

      態度原創

      房產
      健康
      教育
      旅游
      藝術

      房產要聞

      海南樓市新政要出!擬調公積金貸款額度,最高可貸168萬!

      專家揭秘干細胞回輸的安全風險

      教育要聞

      在地球另一端,我成了這所小眾留學院校法學院的首位中國學生

      旅游要聞

      天壇“同款機位”,成為熱門打卡點

      藝術要聞

      一個北大 “反卷教授” 的意外走紅

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 一区二区三区无码免费看| 亚洲国产精品久久久久婷婷图片| 日本午夜精品一区二区| 成·人免费午夜无码视频在线观看| 在线a亚洲老鸭窝天堂| 久章草这里只有精品| 制服丝袜先锋影音| 久99视频| 国产成a人片在线观看视频app| 国产360激情盗摄全集| 九九热免费精品在线视频| 国产精品欧美福利久久| 在线观看午夜福利| 国产精久久一区二区三区| 人妻中文字幕精品系列| 好吊色欧美一区二区三区视频| 国产精品原创不卡在线| 日韩免费美熟女中文av| 亚洲AV无码国产精品麻豆天美 | 在线观看潮喷失禁大喷水无码| 国产a∨视频免费观看| 亚洲成人av在线观看| 久久9966精品国产免费| 精品va在线观看| 国产激情一区二区三区不卡| 国产av一区二区三区| 久久www免费人成_网站 | 日韩人妻无码精品久久| 四虎影视www在线播放| 金典黄色网| 波多野结衣久久一区二区| 国产成人精品午夜日本亚洲18| 青青草视频原手机在线观看| 精品麻豆国产色欲色欲色欲WWW| 日韩高清亚洲日韩精品一区二区 | 91久久青草精品38国产| 91无码人妻精品一区| 亚洲国产欧美日韩另类| 91福利院| 男女毛多水多亚洲| 国产经典免费视频在线观看|