# Agent skill与配置供应链安全

> 测试Agent skill、规则文件、插件、MCP配置与本地自动发现路径的供应链风险。 适用于评估SKILL.md、规则文件、marketplace来源、自动发现目录、 扫描器与基准环境，并围绕安装、更新、启用、引用四个阶段做安全审查。

- Skill: `spindriftpapilio/agent-skill` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add spindriftpapilio/agent-skill`
- Raw SKILL.md: https://api.skillmd.com/api/skills/spindriftpapilio/agent-skill/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: AI & ML
- Author: spindriftpapilio (https://skillmd.com/u/spindriftpapilio)
- Updated: 2026-09-22
- Page: https://skillmd.com/skills/spindriftpapilio/agent-skill

---


# Agent skill与配置供应链安全

本skill关注Agent生态里很接近依赖管理、却常常没有被当成依赖管理对象的一层：skills、规则文件、MCP配置、插件与自动发现目录。

这类组件的典型问题是：

- 来自不可信仓库或marketplace
- 以自然语言、Markdown或JSON存在，容易被误判为低风险
- 一旦被安装或引用，就会直接影响Agent行为
- 安装阶段、更新阶段、启用阶段和运行阶段的安全边界经常不一致

# 什么时候用

- 目标产品支持skill文件、规则文件、插件市场、MCP市场或一键安装
- 团队会共享`.md`规则、`.json`配置、MCP列表或插件清单
- 想评估本地自动发现路径是否会引入不可信组件
- 想做Agent安全治理，不只停留在单个漏洞验证

# 审查目标

1. skill和规则从哪里来
2. 安装前后有哪些验证
3. 是否存在自动发现与自动启用
4. 更新后是否会静默改变行为
5. 是否有清点、扫描、签名或白名单机制

# 交互层级

|层级|典型场景|
|---|---|
|Tier 1|打开工作区即自动发现并加载本地skill、规则或MCP配置|
|Tier 2|用户做一次正常操作，Agent自动引用某个skill或远端配置|
|Tier 3|用户需要点击安装、启用或批准一次|
|Tier 4|用户已安装组件，且后续更新或同步才触发风险|

# 推荐流程

1. **列出组件类型。**
   区分：
   - SKILL.md
   - 项目级规则文件
   - 项目级配置
   - MCP配置
   - plugin或marketplace包

2. **列出来源。**
   看它们来自：
   - 工作区
   - 用户目录
   - 远端市场
   - Git仓库
   - 同步服务

3. **列出加载路径。**
   哪些目录会被自动扫描，哪些文件名会被自动识别，哪些来源优先级更高。

4. **列出安装与更新边界。**
   安装要不要确认，更新要不要确认，变更后是否可审计。

5. **结合扫描器与基准环境。**
   用公开扫描器、bench或样本库做快速筛查，再做人工验证。

# 重点测试主题

### 1. skill与规则文件投毒

- SKILL.md是否来自可信来源
- 规则文件是否会覆盖用户原始意图
- 文件更新后是否能在不显眼情况下改变Agent行为

### 2. 自动发现路径

- 是否会扫描用户目录、工作区目录或共享目录
- 多个同名skill出现时优先级如何
- 本地skills聚合MCP是否会把多个目录内容自动暴露给Agent

### 3. 市场与安装链路

- 安装时是否展示真实来源、版本与权限
- 是否有一键导入到本地配置
- 更新是否静默
- 是否允许第三方市场扩展

### 4. 扫描与治理

- 是否能清点本机已安装skills、MCP、plugins
- 是否能用扫描器查提示词注入、恶意载荷、敏感数据处理
- 是否有企业级白名单与签名思路

# 与其他skill的衔接

- 涉及项目级MCP定义：转`MCP配置投毒测试`
- 涉及规则文件对Agent行为的影响：转`提示词注入攻击链测试`
- 涉及本地执行落点：转`AI-IDE代码执行面测试`
- 涉及整体面梳理：转`AI-IDE攻击面侦察`

# 输出时至少要写清

- 组件是什么
- 来源是什么
- 何时被发现、安装、启用
- 是否需要用户确认
- 是否有扫描、签名、白名单或审计能力

# 可优先参考的资料

- `references/supply-chain-checklist.md`
- `references/public-tools-and-benchmarks.md`
- `references/marketplace-and-load-paths.md`


