SKILL SECURITY

SkillHub / Skill 安全保证

目录里的技能,无论是公司内部写的还是从外部引入的,都过同一道检查。

OUTPUT #1
收录前的 4 类扫描

凭据硬编码、注入与危险命令、可疑外链与 Prompt 注入 —— 这三类判为红灯,直接中止收录;内网敏感信息判为黄灯,警告后由发布者判断。

OUTPUT #2
先审核后发布

仅仅通过扫描并不会上架。要经管理员确认才发布,所以不会出现先放上去再慢慢改的情况。

领域

AI 应用支持(为用好 AI 打牢基础)

适用对象

希望在组织内共享 AI 技能,但不能让未经审核的技能进入现场的开发组织

关键词
DLP 4 类扫描先审核后发布撤下同步失效审计日志
01 ISSUE

未经审核的技能,不能就这样放进现场

公开的技能不读一遍内容,就看不出它会做什么。我们实际遇到的是下面四种。

RISK 01
外流的路径跟着一起进来

未经审核的公开技能里,可能混着把代码或凭据送往外部的写法。我们也遇到过:含敏感信息的技能一直到审计时才被发现。

RISK 02
谁在用什么,无从确认

没有确认使用状况的机制,出了问题也只能等审计。权限的范围同样含糊,不该被看到的技能会出现在列表里。

RISK 03
出处追不回去

外部市场里混着出处无法确认的内容。已经停止更新、所依据的模型已经过时的技能,从外观上分不出来。

RISK 04
撤下了,却还在跑

从目录里删掉之后,各终端上已分发的副本仍然留着。撤下的判断传不到现场,危险的内容就一直在运行。

02 PROCESS

从提交到收录,要过哪些关

提交上来的技能,依次过机器扫描与人工确认。判为红灯的就停在判定这一步,退回给发布者。

STEP 01 提交 发布者交出技能与元数据
STEP 02 机器扫描 由机器执行 DLP 4 类
STEP 03 判定 红灯中止、黄灯警告
STEP 04 管理员确认 黄灯与例外由人来看
STEP 05 收录 按 12 个用途分类登记
红灯(重大)检出 ── 中止收录并退回发布者

不满足元数据标准(name/description/version/owner/tags,How to use 与 When to use 两节,依赖的明确声明,至少一条触发示例)的,在提交阶段就被拦下。

03 STRENGTH

哪些由机器拦下,哪些交给人决定

形态固定的危险由机器拦下;需结合上下文判断的只停在警告,是否发布由人决定。把这条线固定下来,就是这一项的内容。

POINT 01
内部起草的和外部引入的,走同一道检查

公司内部的实践(操作步骤、规约、团队标准)与外部公开的技能(新方法、案例),都过同样的 4 类扫描与管理员确认。入口不分两套。

能进入目录,就意味着至少已被审视过一次。反过来说,通过扫描本身并不能证明内容妥当 —— 那一层留给使用者判断。

把公司内部的实践与外部公开的技能放进同一道安全检查,只让通过的进入目录的流程图

收录前的 DLP 扫描 ── 四类、红黄两段

红灯直接中止收录;黄灯警告但不阻断,由发布者确认风险后决定是否发布。仅仅通过扫描并不会上架,还要经管理员确认才发布。

硬编码凭据 访问密钥、API 令牌、数据库连接串、私钥 ── 红灯,中止收录
注入与危险命令 破坏性命令、把取回的内容直接执行的写法 ── 红灯,中止收录
可疑外链与 Prompt 注入 短链接、直接指定 IP 的 URL、意在覆盖原指令的写法 ── 红灯,中止收录
内网敏感信息 内部 IP 网段、内部域名、数据库主机名 ── 黄灯,警告后由发布者判断

收录之后 ── 运行期间起作用的四件事

检查只管入口不够。发布之后还要靠范围、痕迹与撤下把关。

先审核后发布 过了扫描与管理员确认才上架,不会先放上去再慢慢改
角色级可见范围 技能挂在对应角色下,无权限者在列表和检索结果里都看不到
全动作的审计日志 发布、变更、调用、下架都留痕迹,可按人、时间、动作检索
撤下同步失效 连客户端上已分发的副本一并失效;属于技能包的整包回收
评分的定位
分数只是排序的参考,不是发布的关卡

PRISM 在五个维度上给出 0〜100 分(来源可信、稳定运行、规范符合、安全合规、实效测量),按加权总分对应 S/A/B/C。

这个分数只用在详情展示与检索排序上,不参与是否可以发布的判断 —— 关卡是 4 类扫描与管理员确认,我们不会因为分数偏低而中止收录。

做不到什么
机器扫描替代不了人的判断

机器能拦下的只是形态固定的问题。内网敏感信息这类需结合上下文判断的,只能停在警告,是否发布由人决定。通过扫描,并不能证明技能的内容对业务妥当。

检出件数的实测值目前还没有以可公开的形式取得,所以没有列出。检查的是哪些内容,本页已经写明。

对从外部引入的技能,我们做到的是:出处无法确认、已停止更新、所依据的模型已经过时的技能,都不予收录。内容将来是否一直妥当,不在保证范围内。

04 RESULT

这些机制到位,各自意味着什么

把已经具备的机制,和它在现场意味着什么并列出来。

已经具备的 → 它意味着什么

已经具备的 它意味着什么
收录前的 DLP 扫描(四类、红黄两段)形态固定的危险进不了目录
先审核后发布不会出现先放上去再慢慢改
角色级可见范围无权限者连技能的存在都看不到
全动作的审计日志谁在用什么,不必等到审计就能确认
撤下同步失效撤下的内容不会留在现场继续运行

我们在运行的这套平台的功能规格(截至 2026 年 8 月)。扫描的检出件数尚未以可公开的形式取得,因此这里没有列出。

NEXT

咨询请联络相关负责人。

只要指定一个对象,我们就会把成果物及其验证报告作为实物呈现出来。

这套方式是否有效,与其听我们讲件数,不如直接看从实际系统中跑出的结果 —— 这是最快的办法。

查看联系方式 →

只需告知选定哪一个对象,即可开始。