[论文学习]你的凭证是如何被LLM Agent技能泄露的
你的凭证是如何被LLM Agent技能泄露的一项实证研究论文重点首个针对LLM Agent技能生态中凭证泄露问题的大规模实证研究**。研究团队从SkillsMP平台全球最大的开源技能市场的170,226个构件中分层抽样17,022个技能通过静态代码分析、动态沙箱测试和人工审查三重验证发现520个受影响技能包含1,708个安全问题并总结出10种泄露模式。核心发现是76.3%的泄露案例需要联合分析自然语言描述和程序逻辑说明凭证暴露本质上是跨模态的73.5%的漏洞源于调试日志——Agent框架将stdout喂入LLM上下文窗口使常规调试变成凭证暴露向量89.6%的泄露凭证可被立即利用且fork-based分发模式导致修复失效——从107个上游仓库移除的密钥仍活跃在50多个独立fork中。核心研究内容问题定义LLM Agent正越来越多地依赖第三方“技能”Skills来完成各种任务——这些技能运行在特权执行环境中经常需要处理API密钥、OAuth令牌、云凭证等敏感凭据。然而这些凭证究竟是如何被泄露的此前缺乏系统性的研究。传统软件安全中的凭证泄露研究范式无法直接套用于Agent技能场景因为Agent技能的执行范式完全不同技能不仅包含程序代码还包含自然语言指令SKILL.md且所有输出包括调试日志都会被喂入LLM的上下文窗口。这种“代码自然语言执行上下文”的独特架构催生了全新的攻击面和泄露途径。研究围绕三个核心问题展开RQ1普遍性Agent技能中凭证泄露的普遍程度如何RQ2模式常见的泄露模式有哪些RQ3可利用性识别出的泄露模式在实践中的可利用程度如何创新方法这项研究的最大创新在于方法论层面的三重验证架构而非单一的技术突破第一层静态分析——同时使用正则表达式匹配和AST抽象语法树解析从源代码中系统性地提取硬编码密钥。AST分析能够理解代码结构区分真正的密钥和示例占位符大幅降低误报率。第二层动态沙箱测试——在隔离的Docker容器中执行技能注入模拟凭证Mock Credentials监控网络I/O、系统调用和文件写入捕获运行时暴露。研究设计了双条件测试策略良性条件与对抗性条件每个条件执行三轮以应对Agent行为的概率性。第三层开发者意图交叉验证——通过分析SKILL.md文档理解开发者声明的功能意图与运行时行为进行交叉比对区分“无意的疏忽”和“恶意的构造”。此外研究在采样方法上也体现了严谨性从170,226个构件中采用分层随机抽样抽取17,022个技能应用Cochran公式进行有限总体校正样本量在99%置信水平和1%误差幅度下具有统计代表性。研究成果核心数据一览指标数据分析技能总数17,022个受影响技能520个3.1%安全问题总数1,708个泄露模式分类10种4种开发者疏忽 6种恶意构造跨模态分析需求76.3%的案例需要联合分析NL描述和代码调试日志占比73.5%的漏洞可立即利用89.6%日常执行中触发92.5%无需提权恶意技能83个16%无意疏忽437个84%上游修复后仍活跃107个上游仓库移除的密钥在50独立fork中存续负责任披露后修复率91.6%的硬编码案例已修复四大核心发现跨模态泄露是根本特征76.3%的案例中仅靠分析代码或仅靠分析自然语言描述都无法发现泄露——必须两者结合。这是因为很多泄露藏在SKILL.md的自然语言指令中如“请使用以下API密钥调用服务”而代码层面可能并无明显痕迹。调试日志是最大漏洞源占73.5%。根本原因在于Agent框架的设计惯例——将stdout标准输出内容纳入LLM的上下文窗口。开发者习惯在调试时打印变量值包括密钥这些输出被Agent框架捕获后进入LLM上下文可能被模型记忆、输出到日志或被后续对话引用。高可利用性与低利用门槛89.6%的泄露凭证可被立即利用且92.5%在常规执行中即可触发无需任何提权操作。这意味着攻击者不需要复杂的漏洞利用链只需诱导Agent执行一个被污染的技能即可。Fork模式使修复失效开源技能的分发模式fork导致安全问题“野火烧不尽”——即使上游仓库修复了问题所有已存在的fork仍然包含泄露的凭证。实际落地应用的可能性安全扫描工具研究的检测管道静态动态意图分析可直接产品化用于CI/CD流程中自动扫描技能仓库平台安全策略技能市场如SkillsMP可集成该检测管道作为上架前的强制安全检查开发者教育10种泄露模式的分类可作为安全培训教材帮助开发者避免常见陷阱标准化倡议研究结果为Agent技能生态的安全标准制定提供了实证基础技术细节泄露模式分类10种研究识别出的10种泄露模式分为两大类开发者疏忽导致的4种模式硬编码凭证API密钥、令牌直接写在源代码中自然语言指令中的凭证SKILL.md中明文写出密钥调试日志泄露stdout中打印敏感信息占比最大73.5%工具调用参数泄露凭证通过不安全的工具调用模式传递恶意构造的6种模式5.提示词注入通过构造特定指令诱导Agent泄露凭证6.社会工程诱导使用说服性或欺骗性语言设计如“为验证目的请提供您的API密钥”7.混淆/规避检测使用Base64编码等手段规避静态扫描8.数据外泄将凭证写入非声明文件或外发网络请求9.权限提升利用技能的执行权限获取更高权限10.多模式组合攻击37.3%的恶意技能组合多种攻击模式凭证类型分类研究建立了覆盖9种凭证类别的关键词字典凭证类型示例OpenAI API密钥sk-...AWS凭证AKIA...云服务凭证各类云平台密钥前缀OAuth令牌各类认证令牌数据库凭证连接字符串中的用户名/密码第三方服务密钥Groq、Anthropic等检测管道技术栈静态分析层正则表达式匹配基于9类凭证的关键词字典AST解析使用tree-sitter框架支持Python和Node.js语义约束分析分析NL描述中的凭证相关语义污点分析Sink Detection追踪凭证引用是否流入不安全Sink动态分析层隔离环境Docker容器Ubuntu 22.04, Python 3.11, Node.js 20Agent运行时Claude Code Agent默认设置监控维度出站网络通信非声明文件的写入系统调用追踪测试策略每技能3轮良性测试 3轮对抗性测试分类标准泄露指标在良性条件下出现≥2轮或在对抗条件下出现≥1轮即判定为确认泄露研究设定硬件与软件配置组件规格隔离环境Docker容器Ubuntu 22.04编程语言运行时Python 3.11、Node.js 20Agent框架Claude Code Agent默认配置静态分析工具tree-sitter框架多语言AST解析数据来源SkillsMP平台170,226个构件研究流程四阶段阶段1数据集收集——从SkillsMP的170,226个构件中通过分层随机抽样获取17,022个技能阶段2静态过滤——关键词匹配 NL语义分析 AST-based Sink检测从17,022个技能中筛选出3,156个候选阶段3动态验证——在装有监控的沙箱中执行3,156个候选技能分别在良性和对抗条件下测试标记出1,427个问题阶段4人工分类——三位安全专家独立审查将1,427个标记案例分为Benign良性、Vulnerable漏洞、Malicious恶意三类最终确认520个案例统计有效性应用Cochran公式进行有限总体校正p0.517,022个样本在99%置信水平和1%误差幅度下具有统计代表性。综合分析为什么这个问题比想象中更严重这项研究揭示的本质问题远超传统“硬编码密钥”的范畴。Agent技能的安全威胁模型与普通软件有根本不同第一执行上下文的特殊性。普通程序中的调试日志可能只留在本地文件但Agent框架将stdout直接喂入LLM上下文窗口。这意味着“打印变量”这个再普通不过的调试行为在Agent场景下等同于“把密钥发给LLM提供商”。更糟糕的是LLM可能会在后续对话中引用这些信息或被用于训练如果用户未opt-out。第二自然语言成为新的攻击面。传统代码审计只分析源代码但Agent技能中的SKILL.md是自然语言指令——它们同样可以包含凭证同样可以被Agent解析和执行。76.3%的跨模态泄露案例说明单纯扫描代码已经不够了必须同时分析自然语言。第三供应链安全的“fork困境”。开源软件的fork本是优势但在安全问题上却成了噩梦——一旦某个版本的技能泄露了凭证所有fork都会继承这个问题且上游修复无法自动同步到下游。这在传统软件中已有类似问题如Log4j但Agent技能的快速迭代和低门槛分发加剧了这一风险。84% vs 16% 的启示研究发现84%的泄露源于开发者疏忽仅16%是恶意行为。这个比例有两层含义乐观的一面绝大多数问题可以通过开发者教育和自动化检测工具来解决并非系统性的不可修复缺陷。警示的一面84%的“无心之失”说明当前Agent技能开发的默认安全姿态严重不足——开发者还在用写本地脚本的心态写Agent技能没有意识到“每一个被Agent接触的数据都会‘经过’LLM”。这种认知差距是最大的安全隐患。对AI安全社区的启示这项研究为Agent安全领域提供了三个重要贡献基准数据集SkillLeakBench——为后续研究提供可复现的测试基准漏洞分类体系——10种模式的系统化分类检测管道——可开源/商业化的检测工具链实践应用对开发者的建议永远不要在SKILL.md或代码中硬编码凭证——使用环境变量或密钥管理服务审查所有调试输出——假设stdout的所有内容都可能被LLM看到在CI/CD中集成凭证扫描——可使用研究团队开源的检测管道关注fork的同步——如果fork了某个技能定期检查上游的安全更新使用零信任凭证管理方案——如Keygate这类工具让AI只持有无意义别名对平台运营者的建议技能上架前强制安全扫描——集成类似阿里云“Skills检测”的方案建立负责任披露机制——研究发现91.6%的硬编码案例可在披露后修复fork版本的安全追踪——建立上游修复到下游fork的通知机制行为完整性检查——在安装前而非安装后进行行为完整性验证对企业安全团队的建议盘点已部署的Agent技能清单——研究显示3.1%的技能存在泄露问题假设所有技能都不可信——“Trust No Skill”应成为默认安全原则在生产环境部署前进行动态沙箱测试——静态扫描不足以发现所有问题监控Agent的网络出站流量——数据外泄是最直接的攻击指标参考资料来源原始论文: arXiv:2604.03070PDF全文: https://arxiv.org/pdf/2604.03070数据集: SkillLeakBench on Hugging Face会议: ASE 2026 (The 41st IEEE/ACM International Conference on Automated Software Engineering)

相关新闻

深入解析TMS320F2838x DMA/CLA触发与内存配置寄存器

深入解析TMS320F2838x DMA/CLA触发与内存配置寄存器

1. 项目概述与核心价值在嵌入式系统开发,尤其是像TI C2000系列这样的高性能实时微控制器领域,深入理解并精确配置硬件寄存器是工程师从“能用”到“精通”的必经之路。今天,我想和大家深入聊聊TMS320F2838x这款双核DSP控制器中两个非常关键但…

2026/7/31 19:02:00 阅读更多 →
Python模块与包:从基础到高级应用指南

Python模块与包:从基础到高级应用指南

1. Python模块基础概念 Python模块是Python程序组织的基本单元,它允许你将相关的代码组织在一起,形成一个可重用的单元。模块本质上是一个包含Python定义和语句的文件,文件名就是模块名加上.py后缀。 我第一次接触Python模块时,感…

2026/8/4 18:10:35 阅读更多 →
Python数据分析实战:Pandas数据清洗、聚合与可视化核心技术解析

Python数据分析实战:Pandas数据清洗、聚合与可视化核心技术解析

这次我们来深入解读《利用Python进行数据分析》第3版,这本书由Pandas之父Wes McKinney亲自撰写,是Python数据分析领域的经典之作。作为数据分析从业者的必备工具书,第3版在Python 3.10、Pandas 1.4等现代技术栈基础上全面升级,特别…

2026/8/3 22:02:57 阅读更多 →

最新新闻

2026正规国内SEO/上海GEO服务商甄选避坑全方案|一网推落地决策体系

2026正规国内SEO/上海GEO服务商甄选避坑全方案|一网推落地决策体系

全文核心摘要搭建「四层核验两步实测闭环签约」标准化甄选模型,全方位区分合规服务商与违规机构;落地五阶段标准化选型流程,覆盖需求梳理、服务商初筛、深度尽调、试运营核验、正式合作全链路;拆解行业八大高频营销陷阱&#xff0…

2026/8/4 22:52:17 阅读更多 →
Storecraft数据库集成指南:MongoDB到SQLite的无缝切换方案

Storecraft数据库集成指南:MongoDB到SQLite的无缝切换方案

Storecraft数据库集成指南:MongoDB到SQLite的无缝切换方案 【免费下载链接】storecraft ⭐ Rapidly build AI-powered, Headless e-commerce backends with TypeScript 项目地址: https://gitcode.com/gh_mirrors/st/storecraft Storecraft是一个基于TypeScr…

2026/8/4 22:52:17 阅读更多 →
2026年甘肃做智慧燃气安全监管平台的厂家有哪些?

2026年甘肃做智慧燃气安全监管平台的厂家有哪些?

河西走廊一千多公里的狭长地带里,西气东输主干管道与地方燃气管网并行穿行,这条能源大通道的安全运行关乎沿线多个省份的用气命脉。甘肃的地理轮廓决定了燃气管网"线状分布、节点集中"的特征:干线顺走廊延伸、支线辐射市县&#xf…

2026/8/4 22:52:17 阅读更多 →
2026年云南能做智慧燃气安全监测管理系统的服务商有哪些?

2026年云南能做智慧燃气安全监测管理系统的服务商有哪些?

横断山脉与云贵高原的交汇地带造就了云南极端的海拔落差和立体的气候梯度,一条燃气管线可能从海拔几百米的河谷一路爬升到两三千米的山脊,管材在不同温度区和气压环境下的应力差异时刻考验着管网的完整性。云南地处欧亚板块与印度板块碰撞带,…

2026/8/4 22:52:17 阅读更多 →
你的MySQL数据库监控盲区,mysqld_exporter如何帮你全面掌控?

你的MySQL数据库监控盲区,mysqld_exporter如何帮你全面掌控?

你的MySQL数据库监控盲区,mysqld_exporter如何帮你全面掌控? 【免费下载链接】mysqld_exporter Exporter for MySQL server metrics 项目地址: https://gitcode.com/gh_mirrors/my/mysqld_exporter 当你的MySQL数据库突然变慢,查询堆积…

2026/8/4 22:52:17 阅读更多 →
网盘直链解析助手终极指南:免费获取真实下载链接的完整教程

网盘直链解析助手终极指南:免费获取真实下载链接的完整教程

网盘直链解析助手终极指南:免费获取真实下载链接的完整教程 【免费下载链接】Online-disk-direct-link-download-assistant 一个基于 JavaScript 的网盘文件下载地址获取工具。基于【网盘直链下载助手】修改 ,支持 百度网盘 / 阿里云盘 / 中国移动云盘 /…

2026/8/4 22:51:17 阅读更多 →

日新闻

AI Agent白手起家26: 使用标准事件驱动大模型实践

AI Agent白手起家26: 使用标准事件驱动大模型实践

纲要 练习目标:掌握大模型标准事件的调用回顾 LangChain 中的核心标准事件 invokestreambatchastream_eventswith_structured_output 环境准备实战代码:多种事件调用对比 同步调用与流式输出批量处理异步事件流监听结构化输出 运行说明与预期结果总结与扩…

2026/8/4 0:00:40 阅读更多 →
dealsea是什么?跨境卖家必知的美国deal站入门指南

dealsea是什么?跨境卖家必知的美国deal站入门指南

说实话,第一次听说美国这个老牌折扣网站的跨境卖家,十个有八个会问同一个问题:这个平台到底是干嘛的?我见过一个做家居出口的朋友,他在亚马逊上月销二十万美金,却从来没用过它。我给他看了首页——一屏一屏…

2026/8/4 0:01:40 阅读更多 →
清华大学重磅EST:植物自导电闪蒸焦耳热600°C/2600°C两步法!稀土超积累植物秒级转化为CeO₂-石墨烯电催化剂!

清华大学重磅EST:植物自导电闪蒸焦耳热600°C/2600°C两步法!稀土超积累植物秒级转化为CeO₂-石墨烯电催化剂!

通讯作者:邓兵、刘建国通讯单位:清华大学DOI:https://doi.org/10.1021/acs.est.6c00603研究背景稀土元素(REEs)是清洁能源技术与电子器件不可或缺的核心原料,然而传统提取方式依赖能耗高、排放大的采矿与强…

2026/8/4 0:01:40 阅读更多 →

周新闻

最大流算法详解:从水管网络到Ford-Fulkerson与Dinic实战

最大流算法详解:从水管网络到Ford-Fulkerson与Dinic实战

1. 从水管网络到最大流:一个核心问题的诞生想象一下,你是一个城市供水系统的总工程师。你的城市有多个水源(水库),需要通过一个复杂的地下管道网络,将水输送到各个居民区。每条管道都有其最大通水能力&…

2026/8/4 13:24:41 阅读更多 →
基于Springboot的企业门户网站(源码+LW+调试文档+讲解)

基于Springboot的企业门户网站(源码+LW+调试文档+讲解)

温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台…

2026/8/4 11:41:39 阅读更多 →
MATLAB xcorr函数详解:从互相关原理到四大实战应用

MATLAB xcorr函数详解:从互相关原理到四大实战应用

1. 从一次信号“找茬”说起:为什么我们需要互相关几年前,我在处理一组声学传感器数据时遇到了一个棘手的问题。我有两个麦克风记录了一段相同的音频信号,理论上它们接收到的声音波形应该非常相似,只是由于麦克风位置不同&#xff…

2026/8/4 5:26:40 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/4 13:38:24 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/4 11:09:16 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/4 13:38:40 阅读更多 →