Škodlivé Claude skills: co odhalilo spuštění 1 672 z nich

Škodlivé Claude skills: co odhalilo spuštění 1 672 z nich

Po spuštění 1 672 Claude skills: skutečné riziko není malware

Pokud jde o vývojářské nástroje, jako jsou Claude skills, obavy o bezpečnost se promítají do hledání klasického malwaru: skrytých zlodějů přihlašovacích údajů, obfuskovaných příkazů shellu a dalších skrytých payloadů. Tento strach je opodstatněný. Audit ToxicSkills od Snyk proskenoval k 5. únoru 2026 celkem 3 984 dovedností z ClawHub a skills.sh a našel vzory pro prompt injection v 36 % ekosystému, 534 dovedností s kritickými bezpečnostními problémy a 76 škodlivých payloadů potvrzených manuální kontrolou, přičemž 8 z nich bylo v době publikace stále aktivních na clawhub.ai. Souběžný incident ClawHavoc vedl ke stažení 341 škodlivých dovedností z registru ClawHub. Škodlivé dovednosti agentů nejsou hypotetické.

Proto je důležité být přesný v tom, co jsme našli, a co naše číslo znamená a co ne. V SkillProof instalujeme a spouštíme každou dovednost, kterou uvádíme, a poté zveřejňujeme výsledek, ať už prošla, nebo ne. K dnešnímu dni jsme otestovali 1 672 dovedností: 1045 prošlo (úspěšnost 63 %), 560 vyžaduje manuální nastavení a 67 dosáhlo horšího skóre než samotný Claude bez nainstalované dovednosti. Nejsme si vědomi jiného katalogu, který by zveřejňoval neúspěšné výsledky vedle těch úspěšných.

V těchto 1 672 provedených testech jsme nenašli žádný případ skrytého malwaru. Tento výsledek má však důležitou poznámku: náš katalog není náhodným vzorkem z veřejného registru. Kandidáti jsou předem prověřeni z hlediska kvality, než se vůbec dostanou k testování, nekvalitní a spamové repozitáře jsou na block listu a dovednosti, které se dostanou až k publikovanému výsledku, jsou ty, u kterých je již pravděpodobné, že jsou legitimní. Snyk testoval vzorek z registru; my testujeme vzorek z té části, která stojí za instalaci. Obě čísla jsou pravdivá a odpovídají na různé otázky.

Náš vzorek je vhodný pro odpověď na otázku, na kterou nikdo jiný neodpovídá: jakmile odfiltrujete zjevný malware, čeho se ještě obávat? Odpovědí, a to reprodukovatelně, je rozsah oprávnění a schopností legitimních, užitečných dovedností. Toto riziko se hůře skenuje, protože většina z něj spočívá v tom, o co si dovednost žádá o schválení při instalaci a při spuštění.

Co jsme nenašli: absence skrytých payloadů

Řekněme to přímo. Ve více než šestnácti stech unikátních spuštění dovedností jsme našli:

  • Nula případů skryté exfiltrace přihlašovacích údajů na neznámý server.
  • Nula případů curl | sh payloadu skrytého uvnitř vlastních souborů dovednosti. Několik dovedností sice dodává curl | bash instalátor ve svém README v repozitáři a v jednom případě není instalace CLI třetí strany v SKILL.md vůbec zmíněna. Jedná se však o zveřejněné instalační kroky, které si můžete přečíst před spuštěním, nikoli o skryté payloady, ale stojí za povšimnutí.
  • Nula případů payloadů obfuskovaných pomocí base64 nebo jiných klasických technik obfuskace navržených ke skrytí záměru.
  • Nula skrytých instrukcí v souboru SKILL.md, které se lišily od veřejně deklarovaného účelu dovednosti.

Hledání konkrétních příkladů malwaru v našem testovaném vzorku vyšlo naprázdno. To ale neznamená, že skenování je zbytečné. Znamená to, že skenery, které většina lidí používá, jsou nastaveny na špatné signatury. Nástroj hledající vzory škodlivého kódu na našem vzorku nic nevrátí; nástroj nastavený na vzory oprávnění a schopností by zachytil většinu toho, co jsme zaznamenali, protože tyto vzory jsou přímo v textu souboru. Rozdíl je v tom, co hledáte, ne v tom, zda hledání funguje. Spuštění stále odhalí to, co ani jeden z nich nenajde: jaká oprávnění si dovednost skutečně vyžádá, když ji spustíte, a co zapíše do vaší konfigurace, jakmile řeknete ano. Pro hlubší pohled na náš proces se podívejte na jak testujeme Claude skills.

Skutečná hrozba: rozsah oprávnění u legitimních dovedností

Nejvýznamnější bezpečnostní problémy, které jsme našli, byly u dovedností, které jsou jinak funkční a hodnotné. Dvě z pěti níže uvedených dovedností procházejí našimi testy funkčnosti bez problémů; ostatní tři vyžadují manuální nastavení. Žádná z nich není škodlivá. Nebezpečí, které představují, není zákeřnost, ale nadměrné schopnosti. Jejich 'blast radius' – rozsah toho, co mohou dělat s udělenými oprávněními – je zbytečně velký. Nejedná se nutně o nebezpečné Claude skills, kterým je třeba se zcela vyhnout, ale vyžadují opatrné zacházení a pochopení oprávnění, která udělujete.

Příliš široký přístup k souborovému systému

Běžným vzorem je žádost o oprávnění k souborovému systému daleko za hranicemi toho, co dovednost potřebuje k provozu. Ukázkovým příkladem je UCTM Init, iniciátor projektů pro plugin pipeline uc-taskmanager. Během nastavení zobrazí obecnou výzvu k použití „doporučených nastavení“, což zahrnuje zápis širokých oprávnění Read/Edit/Write(/**) do lokálního konfiguračního souboru .claude/settings.local.json. Při našem spuštění na testovacím projektu toto jediné schválení udělalo dvě samostatné věci: zapsalo položky pro čtení/úpravu/zápis se zástupným znakem, což je skutečný rozsah dopadu na souborový systém, a sloučilo 34 pojmenovaných oprávnění pro Bash do konfigurace projektu. Pojmenované položky pro Bash jsou explicitně vyjmenovaný seznam povolených příkazů a jsou obhajitelnější polovinou; zástupný znak je část, kterou je třeba si přečíst, než kliknete na ano. Dovednost funguje a prochází našimi testy, ale rozsah, který schvalujete, je mnohem širší než úkol, který máte před sebou.

Neomezené, trvalé API tokeny

Dalším opakujícím se problémem je nakládání s API klíči. Dovednost Add Vercel, která propojuje přihlašovací údaje pro nasazení na Vercel do kontejnerů agenta NanoClaw, instruuje uživatele, aby vytvořil Vercel API token s rozsahem „Full Account“ a bez data expirace. Poté tento mocný token přiřadí každému agentovi. Kompromitovaný nebo chybový agent by teoreticky mohl tento token použít ke čtení, úpravě nebo smazání jakéhokoli projektu, týmu nebo konfigurace v rámci celého účtu Vercel. Náprava je jednoduchá – vytvořit token s úzce vymezeným rozsahem a rotovat ho – ale výchozí postup vytváří značné riziko.

Past v podobě --dangerously-skip-permissions

Claude Code obsahuje příznak --dangerously-skip-permissions, který přeskakuje interaktivní potvrzovací výzvy pro dané spuštění; samotná dokumentace Anthropic doporučuje omezit jeho použití na kontejner nebo VM. Je to známá funkce pro pokročilé uživatele, ale našli jsme několik dovedností, které normalizují jeho použití a začleňují ho do výchozích příkazů nebo trvalých konfigurací. Interaktivní relace zobrazí jednorázový dialog pro přijetí při prvním vstupu do tohoto režimu, což je přesně to, co trvalé nastavení v konfiguraci obchází. Výsledkem je přeměna záměrného přepsání pro každé jednotlivé spuštění na neviditelný, trvalý stav snížené bezpečnosti.

Dovednost Kontext použití příznaku Riziko
OMA Image Výchozí příkaz CLI podřízeného agenta Podřízený proces běží bez kontroly oprávnění.
Agentic OS Obsidian Trvalé konfigurace dashboardu/terminálu Automatizované spouštěče se aktivují bez potvrzení pro každé spuštění.
Agy CLI Doporučený vzor pro delegovaná spuštění Normalizuje vypnutí klíčové bezpečnostní funkce pro běžné použití.

V případě OMA Image kanonický příkaz pro jeho podřízeného agenta obsahuje tento příznak ve výchozím nastavení. U Agentic OS Obsidian je příznak zapečený do trvalých konfigurací pro tlačítka na dashboardu a profily terminálu, což znamená, že akce mohou být spuštěny bez dalších bezpečnostních výzev. Agy CLI ho doporučuje jako standardní vzor pro delegovaná spuštění. Ačkoli dokumentace dovednosti na riziko upozorňuje, jeho běžný způsob použití efektivně vypíná kritický bezpečnostní mechanismus. Opět, jedná se o užitečné nástroje, ale jejich výchozí konfigurace vyměňují bezpečnost za pohodlí způsobem, který vyžaduje opatrnost.

Sekundární rizika: nakládání s daty a netěsné abstrakce

Kromě explicitního udělování oprávnění jsme také pozorovali špatné bezpečnostní praktiky, které zvyšují útočnou plochu systému nebo způsobují únik citlivých informací, i když nepředstavují aktivní malware.

Jedním příkladem je AI Search Hub. Jeho obalovací skript funguje tak, že kopíruje celý adresář s uživatelskými daty prohlížeče – včetně cookies a aktivních relací – do lokální, gitignorované složky profilu (chrome_debug_profile_skill). Také zpřístupňuje Chrome DevTools Protocol na portu 9222 na lokálním počítači. Nejedná se o exfiltraci; data neopouštějí lokální počítač. Vytváří však lokální kopii citlivých dat relace a otevírá mocný ladicí port, čímž rozšiřuje dosah dopadu pro jakýkoli jiný lokální proces, který by mohl být kompromitován.

Dalším příkladem je Google Ad Scraper. Tato dovednost předává svůj API token jako parametr v URL (?token=...) namísto v hlavičce Authorization. Query stringy jsou nejhorším místem pro ukládání tajemství: končí v historii shellu, přístupových logách serveru a v jakékoli proxy na cestě. Stejná dovednost také posílá tento token na koncový bod třetí strany, api.gooseworks.ai, když je nastaven odpovídající klíč. Nejedná se o škodlivé činy, ale o nedodržení standardních postupů, a vytvářejí riziko, o které jste nežádali. Více na toto téma naleznete v našem přehledu bezpečnosti Claude skills.

Konstruktivní stránka: dovednosti, které zlepšují bezpečnost

Ekosystém dovedností není jen zdrojem potenciálního rizika; je také zdrojem mocných nástrojů pro jeho zmírnění. Stejný framework, který umožňuje dovednosti interagovat s vaším souborovým systémem, také umožňuje dovednosti auditovat ho na zranitelnosti. Otestovali jsme několik dovedností navržených speciálně pro bezpečnostní audity.

Skill Security Auditor je vynikající příklad. Otestovali jsme ho na 13řádkovém souboru obsahujícím zjevnou SQL injection, command injection a natvrdo zakódovaný API klíč. Jeho analytické skripty úspěšně identifikovaly všechny tři zranitelnosti. Jako bonus také upozornil na chybějící soubor .gitignore, což je problém, který lidský kontrolor přehlédl.

Podobně jsme spustili Code Health Check proti záměrně chybovému Express API, které dovednost dodává ve svém vlastním repozitáři. Nalezl všech osm nastražených problémů, které zahrnovaly SQL injection, parser konfigurace založený na eval(), dva natvrdo zakódované klíče, potlačenou chybu a mrtvou funkci. Poskytl správné úrovně závažnosti a přesné citace souboru a čísla řádku pro každý z nich.

Tyto nástroje demonstrují druhou stranu mince schopností dovedností. Poskytnutím řízeného přístupu k vašemu kódu důvěryhodné auditní dovednosti můžete automatizovat části vašeho procesu bezpečnostního auditu. Více takových nástrojů naleznete v našem průvodci Claude skills pro bezpečnostní audit.

Jak se chránit: praktický model hrozeb

Vzhledem k tomu, že primární hrozbou je nadměrné udělování oprávnění, nikoli malware, obranná strategie se mění. Je to méně o antiviru a více o provozní disciplíně.

  1. Předpokládejte dobrý úmysl, ověřte rozsah: Vývojář dovednosti, kterou instalujete, se vás pravděpodobně nesnaží hacknout. Ale mohl být neopatrný nebo upřednostnil pohodlí před bezpečností. Když si dovednost žádá o oprávnění, přečtěte si výzvu. Pokud žádá o právo zápisu do celého vašeho domovského adresáře, aby mohl přidat jeden řádek do jednoho konfiguračního souboru, zamítněte to.

  2. Upřednostňujte dovednosti s malým dosahem dopadu: Hledejte dovednosti, které jsou samostatné a dodržují princip nejnižších privilegií. Skvělým příkladem je Workthreads. Je to samostatná dovednost s nulovými závislostmi. Volá pouze git přes execFileSync s pevně danými argumenty v poli, aby se zabránilo command injection, a dodává se s vestavěnou, deterministickou redakcí citlivých údajů pro AWS, GitHub, Slack, OpenAI, Anthropic, JWT a bearer tokeny před jakýmkoli výstupem. Byla zjevně vytvořena s ohledem na malý, kontrolovaný dosah dopadu.

  3. Spouštějte v sandboxu: Nespouštějte novou, neznámou dovednost na své primární produkční kódové základně nebo z vašeho domovského adresáře. Vytvořte si pro testování vyhrazený, jednorázový adresář. Pro ještě silnější oddělení použijte Docker nebo jiné kontejnerizační technologie.

  4. Důvěřujte spuštění, nejen kódu: Jediný způsob, jak si být jistý, co dovednost dělá, je spustit ji a sledovat její chování. To je základní princip metodologie SkillProof. Zveřejňujeme naše poznámky z testování, včetně bezpečnostních varování jako je těch pět v tomto článku, pro každou dovednost, kterou spustíme.

Související čtení: praktickým pokračováním tohoto článku je jak deklarace allowed-tools dovednosti skutečně omezuje, čeho se může dotknout, což je páka, na které závisí většina výše uvedených problémů. Pro srovnání, jak se širší ekosystém katalogů popisuje v porovnání s tím, co ověřuje, se podívejte na náš přehled reality katalogů dovedností.

Každé zde citované bezpečnostní varování je veřejné na stránce dovednosti v katalogu, vedle jejího výsledku a skóre, takže si můžete důkazy přečíst předtím, než cokoli nainstalujete. Pokud byste raději začali se sadou, která tímto již prošla, náš Security & Code Review Pack shromažďuje deset otestovaných dovedností pro revizi kódu, ladění a testování kontraktů.

★ 9.6/10 × 3

Startovací balíček zdarma

3 skills s nejvyšším skóre z našich testů plus instalační checklist — sestava, kterou bychom nasadili na čistý stroj. Zdarma, e-mailem.

Jeden e-mail s balíčkem + krátký týdenní přehled nových výsledků testů. Odhlásit se můžete kdykoli.