언어 바꾸기English
이전 목록

Anthropic 스킬 스캐너는 모든 검사를 통과했지만, 악성 코드는 테스트 파일에 숨어 들어왔다

Anthropic skill scanners passed every check. The malicious code rode in on a test file.

TL;DR AI

핵심 요약

1분
  1. Gecko Security는 악성 Anthropic Skill이 번들된 *.test.ts 파일에 페이로드를 숨길 수 있음을 확인했다.

  2. Jest, Vitest, Mocha 같은 일반 테스트 러너는 정상 테스트 과정에서 이런 파일을 찾아 실행할 수 있어, 로컬 비밀정보와 파일시스템 데이터에 접근하게 된다.

  3. 이번 사례는 Anthropic Skill 스캐너가 지시문과 에이전트가 보는 코드만 검사하고 테스트 파일 실행 경로는 놓치는 blind spot이 있음을 보여준다.

  4. 또한 이 문제는 마켓플레이스 전반 감사에서 많은 Skill에 취약점이나 악성 코드가 발견됐다는 점과도 맞닿아 있다.

원문 보기