AI 安全與標準
OWASP Agentic Skills Top 10 完成 v1 公開審查,將技能供應鏈列為獨立攻擊面
OWASP 的 Agentic Skills Top 10 v1 草案結束公開審查,將惡意技能、權限過度、依賴混淆與跨平台移植風險整理成十類控制項。框架把技能視為模型與 MCP 工具之間的行為層,並提出可宣告權限、來源及完整性的通用格式。

OWASP Agentic Skills Top 10(AST10)在 7 月 31 日結束 v1 草案的公開意見期,嘗試補上現有 LLM、代理與 MCP 安全清單之間的空白。它關注的不是單次提示注入或通訊協定本身,而是會被代理載入、長期保存並串接檔案系統、shell、網路和外部工具的「技能」。涵蓋格式包括帶 YAML frontmatter 的 SKILL.md、Claude Code 技能、Cursor/Codex manifest 與 VS Code 擴充套件。
草案把風險拆成 AST01 至 AST10,包括惡意技能、供應鏈與依賴遭竄改、權限宣告不足、祕密外洩、缺乏隔離與跨平台重用造成的安全語意流失。其工程價值在於把技能安裝視為套件安裝加上工作流程授權:除了掃描腳本,還要核對來源、版本與雜湊,建立最小權限,限制網路出口,並記錄技能觸發、工具呼叫及敏感資源存取。專案另提出 Universal Skill Format,以 YAML 正規化技能識別、權限、依賴、完整性與執行限制,讓不同代理平台能使用相近的 CI 檢查。
這仍不是正式完成的產業標準。OWASP 專案頁把它列為持續開發中的新專案,通用格式也只是提案;不同平台目前沒有共同的強制執行器。倉庫引用的漏洞比例與惡意技能數量來自多個外部調查,抽樣方式和「安全缺陷」定義不能直接互相比較。平台團隊現階段可先把 AST10 當成威脅建模與採購清單,為技能建立簽章、權限 diff、沙箱和撤銷流程;接下來則要觀察 v1 定稿是否穩定分類名稱,以及主要技能註冊表是否實作可機器驗證的 manifest。