SKILL SECURITY
SkillHub / Skill 安全保证
目录里的技能,无论是公司内部写的还是从外部引入的,都过同一道检查。
凭据硬编码、注入与危险命令、可疑外链与 Prompt 注入 —— 这三类判为红灯,直接中止收录;内网敏感信息判为黄灯,警告后由发布者判断。
仅仅通过扫描并不会上架。要经管理员确认才发布,所以不会出现先放上去再慢慢改的情况。
未经审核的技能,不能就这样放进现场
公开的技能不读一遍内容,就看不出它会做什么。我们实际遇到的是下面四种。
未经审核的公开技能里,可能混着把代码或凭据送往外部的写法。我们也遇到过:含敏感信息的技能一直到审计时才被发现。
没有确认使用状况的机制,出了问题也只能等审计。权限的范围同样含糊,不该被看到的技能会出现在列表里。
外部市场里混着出处无法确认的内容。已经停止更新、所依据的模型已经过时的技能,从外观上分不出来。
从目录里删掉之后,各终端上已分发的副本仍然留着。撤下的判断传不到现场,危险的内容就一直在运行。
从提交到收录,要过哪些关
提交上来的技能,依次过机器扫描与人工确认。判为红灯的就停在判定这一步,退回给发布者。
不满足元数据标准(name/description/version/owner/tags,How to use 与 When to use 两节,依赖的明确声明,至少一条触发示例)的,在提交阶段就被拦下。
哪些由机器拦下,哪些交给人决定
形态固定的危险由机器拦下;需结合上下文判断的只停在警告,是否发布由人决定。把这条线固定下来,就是这一项的内容。
公司内部的实践(操作步骤、规约、团队标准)与外部公开的技能(新方法、案例),都过同样的 4 类扫描与管理员确认。入口不分两套。
能进入目录,就意味着至少已被审视过一次。反过来说,通过扫描本身并不能证明内容妥当 —— 那一层留给使用者判断。
收录前的 DLP 扫描 ── 四类、红黄两段
红灯直接中止收录;黄灯警告但不阻断,由发布者确认风险后决定是否发布。仅仅通过扫描并不会上架,还要经管理员确认才发布。
收录之后 ── 运行期间起作用的四件事
检查只管入口不够。发布之后还要靠范围、痕迹与撤下把关。
PRISM 在五个维度上给出 0〜100 分(来源可信、稳定运行、规范符合、安全合规、实效测量),按加权总分对应 S/A/B/C。
这个分数只用在详情展示与检索排序上,不参与是否可以发布的判断 —— 关卡是 4 类扫描与管理员确认,我们不会因为分数偏低而中止收录。
机器能拦下的只是形态固定的问题。内网敏感信息这类需结合上下文判断的,只能停在警告,是否发布由人决定。通过扫描,并不能证明技能的内容对业务妥当。
检出件数的实测值目前还没有以可公开的形式取得,所以没有列出。检查的是哪些内容,本页已经写明。
对从外部引入的技能,我们做到的是:出处无法确认、已停止更新、所依据的模型已经过时的技能,都不予收录。内容将来是否一直妥当,不在保证范围内。
这些机制到位,各自意味着什么
把已经具备的机制,和它在现场意味着什么并列出来。
已经具备的 → 它意味着什么
| 已经具备的 | 它意味着什么 |
|---|---|
| 收录前的 DLP 扫描(四类、红黄两段) | 形态固定的危险进不了目录 |
| 先审核后发布 | 不会出现先放上去再慢慢改 |
| 角色级可见范围 | 无权限者连技能的存在都看不到 |
| 全动作的审计日志 | 谁在用什么,不必等到审计就能确认 |
| 撤下同步失效 | 撤下的内容不会留在现场继续运行 |
我们在运行的这套平台的功能规格(截至 2026 年 8 月)。扫描的检出件数尚未以可公开的形式取得,因此这里没有列出。
NEXT
咨询请联络相关负责人。
只要指定一个对象,我们就会把成果物及其验证报告作为实物呈现出来。
这套方式是否有效,与其听我们讲件数,不如直接看从实际系统中跑出的结果 —— 这是最快的办法。
只需告知选定哪一个对象,即可开始。