Agent Skill 会不会成为下一种供应链攻击?它其实已经开始了

Agent Skill 会不会成为下一种供应链攻击?它其实已经开始了

Agent Skill 不只是几段提示词。它可以携带脚本、依赖和外部指令,并借用 Agent 的 Shell、文件、网络与 MCP 权限执行任务。当“可复用能力”开始像包一样分发,供应链风险也随之到来。

你扫描的是代码,攻击者盯的是发布链路:软件供应链安全到底在防什么

漏洞扫描能发现很多问题,却无法证明线上制品来自哪次提交、经过什么构建环境、由谁发布。本文从依赖、构建、制品、凭据和部署五个环节,梳理一套小团队也能落地的软件供应链安全基线。

你扫描的是代码,攻击者盯的是发布链路:软件供应链安全到底在防什么