WORKStore
WORKStore / 安全检查说明

每件 WORK 上架前,都查了什么

AI 技能市场鱼龙混杂:行业公开报告显示,随机下载一份第三方 AI 技能,有一定概率装到带恶意逻辑的。WORKStore 的应对办法很朴素——上架前统一跑一遍自动安全检查,查了什么就写什么,没查的也不装作查了。

四项检查,全部通过才上架

1. 提示词注入检查
扫描全部文本,拦截试图操纵 AI 的隐藏指令:让你忽略之前指令的、重写系统角色的、伪造系统消息的、夹带模型控制标记的。
拦截形态示例:ignore previous instructions / you are now / <system> / <|tool_call|>
2. 隐蔽字符检查
零宽字符等不可见 Unicode 字符人眼看不见,但能被 AI 读到并执行——这是 AI 技能特有的注入手法。扫描逐行检查全部不可见码点。
拦截形态示例:U+200B(零宽空格)、U+2060(词连接符)等
3. 数据外传检查
检查是否存在把密钥、.env 文件、凭据、API Key 发送到外部服务器的代码形态(curl/wget/upload 与敏感词共现等)。
拦截形态示例:curl + api_key、上传 .env、base64 打包外发
4. 越权声明检查
检查技能是否在配置里悄悄申请超出工作所需的工具权限(如一个纯写作 WORK 却要求执行任意命令)。
拦截形态示例:frontmatter 声明 allowed-tools 扩权、开启模型主动调用
检查范围:WORK 包内的全部文本与脚本文件。WORK 是纯文本技能包,运行在你自己的 AI 环境里——不内嵌服务端代码、不收集你的数据、输出文件全部生成在你自己的电脑上。
诚实的边界:自动检查能拦住已知的注入、隐蔽字符、外传和越权形态,但不能承诺百分百安全,也不能替代你的常识判断。WORK 是纯文本,装之前你随时可以自己打开看——这也是我们坚持做纯文本技能包的原因之一。

为什么这件事值得认真做

AI 技能(Skill)生态在 2025-2026 年爆发式增长,全网索引的技能数量已以十万计,但质量与安全良莠不齐:安全厂商的公开报告显示,相当比例的第三方技能存在安全缺陷或恶意逻辑,普通用户根本分辨不了。我们做不了行业裁判,但可以做到:每一件挂上 WORKStore 货架的 WORK,都过了同一套检查,检查项公开、可复核。

常见问题