Агентский бэкдор: как SKILL.md обходит все сканеры безопасности

2026-05-19

76 вредоносных нагрузок в агентных навыках — и ни одна без CVE. Разбираем, почему SAST и SCA не видят SKILL.md и что делать бизнесу прямо сейчас.

Проблема, которую никто не ожидал

Когда компании внедряют ИИ-агентов в рабочие процессы, они, как правило, сосредоточены на двух привычных уровнях безопасности: анализе кода (SAST) и проверке зависимостей (SCA). Оба инструмента отлажены, интегрированы в CI/CD и дают ощущение контроля.

Но существует третий уровень — и он полностью вне радара.

Агентные артефакты: SKILL.md-файлы, MCP-дескрипторы, .cursorrules, AGENTS.md — это инструкции на естественном языке, которые определяют поведение ИИ-агента при работе с репозиторием. Внешне они выглядят как документация. Функционально — исполняются как код. И ни один коммерческий сканер не имеет категории для их анализа.

Как работает атака

Механизм прост. Отравленный SKILL.md содержит инструкции, которые агент воспринимает как авторитетный контекст и выполняет: эксфильтрация переменных окружения, обход системного промпта, добавление скрытых параметров в API-запросы. Всё это оформлено как обычная документация.

Масштаб проблемы подтверждён исследованием ToxicSkills: 76 подтверждённых вредоносных полезных нагрузок обнаружены в публичных реестрах навыков агентов. Ни одна не получила CVE. Ни одна не попала в SBOM. Cisco официально зафиксировала пробел: традиционные инструменты безопасности анализируют синтаксис и версии — но не семантику инструкций агентов.

Что делать бизнесу прямо сейчас

Три шага, которые реально снижают риск до появления промышленного стандарта:

Аудит агентных артефактов. Найдите в репозиториях все файлы, которые читают агенты, и составьте реестр. Это базовый шаг к видимости — без него невозможен контроль.

Изоляция контекстов. Агенты, работающие с внешними репозиториями, не должны иметь доступа к продакшн-секретам. Токены и ключи — за пределами агентного контекста, в отдельном vault с минимальными правами.

Семантический ревью. Перед интеграцией каждый новый агентный артефакт должен пройти проверку: ответственный человек плюс языковая модель, проверяющая файл на скрытые инструкции. Это занимает пять минут и закрывает самый очевидный вектор атаки.

Итог

Окно уязвимости открыто — и закроется оно не обновлением сигнатур. Компании, которые выстраивают контроль над агентными артефактами сегодня, опередят первый публичный инцидент. Те, кто ждёт готового инструмента — рискуют оказаться в новости об утечке.

Опубликовано на ContentRun, внедрение ИИ в маркетинг и продажи. Что мы делаем.