首页 > 传媒 > 关键词  > 正文

360预警:近四成Skill“带病上岗” 企业需建立Agent安全治理体系

2026-07-08 20:19 · 稿源: 站长之家用户


近日,360发布《AI Skill生态安全报告(2026上半年)》,对近7万个公开Skill样本完成全面安全检测分析。结果显示,近四成Skill存在不同程度安全缺陷,安全规范缺失,长期"带病上岗"。360提醒,AI技能生态高速扩容背景下,行业亟需搭建覆盖准入、运行管控、事后追溯的全周期安全治理体系,避免第三方Skill成为企业数字资产新的安全突破口。

2026年上半年,全球主流Skill生态规模已突破十万量级,半年增速赶超传统软件平台数年积累。但生态扩张速度远超安全建设进度,平台审核、权限约束、风险审计机制普遍缺位,大量Skill在权限管控上处于失序状态。

报告揭示了三重叠加的安全隐患:一是权限"超配"乱象普遍,不少Skill宣称的功能很简单,实际索要的权限却远超所需,一旦接入企业核心系统,风险将从单个插件蔓延至整个账号体系。二是明文密钥随处泄露,有效账号密钥、接口令牌、钱包助记词被开发者直接写进代码,等同于把企业系统"钥匙"公之于众,黑客只需批量爬取即可冒用身份盗取资产。三是链式攻击的潜在风险,海量Skill分别拥有远程拉取脚本、外网传输、本地执行代码等能力,单一功能本身合规,但组合使用就能搭建"窃取隐私—外传数据—下载恶意程序"完整入侵链路。

业内认为,随着AI Agent加速进入企业核心业务场景,Skill安全正成为Agent安全体系中的重要风险入口。当前行业普遍采用的单一静态扫描方式,无法识别描述欺诈、权限伪装、更新植入后门等新型威胁,传统"病毒查杀"模式已无法适配当前复杂风险。

针对行业治理短板,360提出"先检测、再准入、后运行"全生命周期安全治理思路,并为企业、开发者、技能分发平台提供分层落地指南:企业需梳理全部Skill资产,建立高风险工具白名单,严格压缩多余权限;平台需摒弃单一扫描模式,落地五维可信验证机制,从来源、功能描述、权限、运行行为、版本更新五大维度持续校验可信度。

据了解,360 Skill分析平台为本次报告提供了核心数据支撑,平台融合语义静态研判、多引擎查杀、隔离沙箱动态监测、威胁链路溯源多重能力,可在独立隔离环境中还原Skill真实运行状态,精准捕捉隐蔽后门、延迟攻击、检测逃逸等高阶风险。此前,360已发布十大高风险Skill类型清单,覆盖数据窃取、凭证泄露、远程控制、提示词投毒、持久化后门等风险类型,为企业快速自查提供参照。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 腾讯云 Agent Memory 发布团队记忆版本,支持代码库、文档、对话、Skill 共享

    腾讯云开源项目TencentDB Agent Memory发布团队版Team Memory,将Agent长期记忆从个人扩展至团队协作。它能将对话、文档、代码和工作方法沉淀为Chat Memory、LLM-Wiki、CodeGraph和Skill四类记忆资产,按角色和任务精准装配给CodeBuddy等不同Agent复用,解决团队中项目背景反复介绍、经验难复用的痛点。同步上线的Memory Hub可集中管理记忆资产。该记忆层旨在让不同Agent各取所需,加速融入真实工作流。

  • “磐石之盾”拓展企业AI场景:金蝶灵基接入360图龙锋

    金蝶企业AI操作系统“灵基”正式接入360AI漏洞挖掘智能体“图龙锋”,成为其“磐石之盾”安全计划首批实战案例。双方对身份校验、数据权限、内网访问与代码保护等重点领域进行专项体检,依托多智能体协同机制,对源码、接口、权限逻辑和系统调用开展深度审核,将安全验证前移,提升灵基的访问控制、数据隔离与系统防护能力,为企业安全使用智能体提供保障。

  • 7300个Skill、16万开发者:小红书开始种“AI”

    在2026WAIC被大模型参数与具身智能的机械骨骼包围时,小红书的展馆显得有些“另类”——选择将生态内的诸多开发者送往展厅,以及一场主角为00后甚至05后的“让Builder被看见”论坛。 小红书同步推出了两大产品新能力:RED Skill 全量上线、Vibe Coding 小工具启动内测,同时升级创作者平台“Builder Hub”。开发者可将AI应用挂载于笔记,用户无需跳转、直接使用。 不同于宏大的科

  • 阿里“千问办公”开启公测:企业级 Agent 产品整合三大工具

    阿里巴巴旗下企业级 Agent 产品“千问办公”今日正式开启公测,个人与企业用户均可在官网直接体验,目前网页版和独立 PC 客户端已经开放,钉钉 PC 端与手机端的内置入口也将在近期陆续上线。 这款产品整合了 QoderWork、MuleRun、悟空三款智能体工具,是业内首款同时支持桌面端 Agent、云端 Agent 与企业协同 Agent 的产品,致力于帮助个人和企业提升办公生产力。公测期间,用�

  • AI CRM的下一个十年:从“人用的系统”到“Agent调用的底座”

    2026年被视为AI Agent规模化落地元年,国内企业级市场预计达135.3亿元,年增速超70%。AI正从辅助工具走向自主执行业务,CRM进入2.0阶段,核心评价标准从“界面友好”转为“调用效率”。销售易NeoAgent2.0以业务语义模型重构数据底座,实现AI原生、结果交付与开放生态,助米其林、伊顿等企业降本增效,标志着CRM从管理系统向能力输出平台的结构性迁移,Agent不是终结而是重生。

  • 《云上Agent基准度量模型》正式发布,腾讯云推动云上Agent安全、稳定、可信

    《云上Agent基准度量模型》正式发布,腾讯云旗下WorkBuddy等产品首批通过认证。该标准由中国信通院牵头,从功能、安全、可靠等六大维度评估Agent,并引入“双重授权”与分级人机协作机制,为自动化操作设定可控边界,推动Agent从“能完成任务”走向“可稳定运行”。腾讯云基于丰富的产品矩阵与安全实践参与编制,为金融、政务等高安全场景提供了可量化的建设参考。

  • 从Engage2025到2026:Agent爆发这一年,AI CRM 走到哪了

    一年前企业还在探讨AI辅助销售的可能,2026年智能体已迎来市场爆发,数量年增近两倍。一年间,AI与CRM完成真正跨代:从底层重构业务语义、统一入口到主动执行,CRM已从事后记录进化为事前预警。以销售易NeoAgent 2.0为例,其整合多步复杂工作、封装实战经验,将AI从被动“对话式”工具,转变为主动“执行式”数字员工,标志着行业正从追求“能用”迈向“好用”的质变。

  • AI视频Agent助手哪个好用?主流Seedance工具产品能力对比

    AI视频工具模型能力趋同后,Agent成为竞争核心。Agent非简单聊天,而是能理解意图、拆解需求、自主规划执行并可在关键节点暂停的工作流。文章解析四款接入Seedance的产品:Updream采用工作流型Agent,专业可控但有学习成本;即梦AI是指令型,门槛低却缺流程引导;剪映专业版主打编辑辅助,前期创作弱;豆包为对话型,交互自然但不够专业。Agent直接决定创作门槛与效率,未来谁能更懂创作者、降低门槛,谁就能赢得市场。

  • 当“星辰”遇见AI:美年健康率先将销售易NeoAgent引入万人体检销售体系

    美年健康在杭州启动销售易AI合作项目,将其服务全国600余家机构的“星辰”CRM全面升级为AI原生CRM“NeoAgent”。核心在于将系统从“被动记录”进化为“主动执行”,通过构建业务语义本体,让AI能综合分析数据、给出归因与行动建议。此次升级围绕十大AI功能,让每位销售拥有专属智能助手,实现销售提效、数据自动同步、经验可复制和决策有据可依。这是美年“All-in-AI”战略在销售管理的关键落子,标志着AI+CRM正成为头部企业的必选项。

  • 腾讯乐享升级知识供给体系,让AI Agent读全读懂企业知识

    腾讯乐享在WAIC 2026上升级AI知识库,打通十余种企业知识来源,推出整库导入、增量同步、实时检索三种供给模式,大幅降低接入门槛并保障安全与准确性,助力Agent读懂企业知识。针对企业部署后常见的“组织失忆”困境,乐享从知识连接入手,通过权限继承、结构还原、多重机制确保知识质量与稳定更新,构建持续演进的“活知识底座”。该能力已在广发证券等头部企业验证,助力实现秒级精准业务答疑,已在金融、制造等30余行落地。

今日大家都在搜的词: