跳转到正文
报告库
用途分类 / 开发辅助

Dbs Agent Migration Skill 安全审计

作者说它能做什么(原文)

审计项目规则文件、识别真源、统一命名并生成桥接,把项目迁移成多端一致的 Agent 工作台。用户要求迁移 Claude Code、Codex、Grok、通用 Agents 或整理 AGENTS.md 时使用。

第三方安全检查结论

先别安装或运行

已检查文件
2
发现的风险
3
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。未发现风险
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。未发现风险
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。发现 1 项风险
中风险

规则迁移会删除由模型判断为过时、重复或宿主绑定的内容

原文依据:2 处
发现了什么

流程明确要求从 `CLAUDE.md` 拆分规则并删除被判断为过时、重复或宿主绑定过强的内容。虽然写入前要求说明会删除什么,但没有规定必须制作备份、保留完整差异或通过测试证明这些规则无用。

为什么需要注意

误判可能永久移除仍然必要的项目约束、安全限制或 Claude 专属操作说明,导致之后的 Agent 行为偏离项目要求。

风险成立。流程主动要求删除模型认为过时、重复或过度绑定宿主的规则;误判可能移除安全限制、项目约定或必要的宿主配置。写入前必须告知将删除什么,这提供了可见性,但原文没有要求备份、逐项批准、保留差异或验证删除后的行为。用户可要求先看完整差异、逐项确认删除,并保留可恢复副本。

SKILL.md:162来自说明文档打开原文件
如果有 `CLAUDE.md`:- 拆出平台无关规则 → 写入 `AGENTS.md`- 保留 Claude 专属规则在 `CLAUDE.md`- 删除过时、重复、宿主绑定太强的内容
查看另外 1 个位置
SKILL.md:183来自说明文档打开原文件
#### Phase 2 写入前确认写入前必须明确告诉用户:- 这次要新建还是改写哪个文件- 会保留什么- 会删除什么- 为什么这样分层
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。发现 1 项风险
中风险

更新同名全局软链会改变多个 Agent 实际加载的 Skill

原文依据:4 处
发现了什么

该 Skill 优先在 `~/.agents/skills/<name>` 建立软链,并允许把已有同名软链改指向新的项目真源。这个目录会被豆包、Trae Solo 和 Codex 读取,所以一次改向可能替换多个宿主原先信任的实现,而不只影响当前项目。

为什么需要注意

同名 Skill 的行为可能在多个应用中整体改变;旧的可信实现会被新项目内容取代,后续调用可能获得不同规则或执行未经预期的操作。

风险成立,但操作受到明确授权要求约束。流程允许把已有同名软链改指向新真源,而该全局目录会被豆包、Trae Solo 和 Codex 读取;因此获准改向后,多个宿主可能加载不同于此前的 Skill。它要求写入宿主目录前获得明确允许并用 readlink 验证,但没有要求列出所有受影响应用或保留旧目标。用户可只授权项目级 bridge,并要求记录旧链接目标和受影响宿主。

SKILL.md:301来自说明文档打开原文件
#### 通用 Agents 目录策略`~/.agents/skills/<name>` 优先使用软链指向真源目录。这个目录已知会被豆包 Mac App、Trae Solo 和 Codex 读取。如果目标位置已有同名真实目录或文件:- 不覆盖;- 报告目标路径和当前类型;- 让用户确认是否迁出旧目录。如果目标位置已有同名软链:- 可以更新到新的真源;- 更新后必须检查 `readlink` 是否指回预期路径。
查看另外 3 个位置
SKILL.md:321来自说明文档打开原文件
3. Grok bridge 必须当场验证 `user_invocable: true`。4. 通用 Agents 目录优先写软链,不复制真源内容。5. 只有在用户明确允许写入目标宿主目录时,你才可以直接把 bridge 写到目标位置;否则先提供预览。
SKILL.md:311来自说明文档打开原文件
如果目标位置已有同名软链:- 可以更新到新的真源;- 更新后必须检查 `readlink` 是否指回预期路径。
SKILL.md:318来自说明文档打开原文件
1. 告诉用户你准备为哪些宿主生成 bridge。2. 得到明确确认后,直接帮用户生成文件内容,或先给出完整预览内容。3. Grok bridge 必须当场验证 `user_invocable: true`。4. 通用 Agents 目录优先写软链,不复制真源内容。5. 只有在用户明确允许写入目标宿主目录时,你才可以直接把 bridge 写到目标位置;否则先提供预览。
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。发现 1 项风险
高风险

项目中的指令可通过 bridge 扩散到多个 Agent 宿主

原文依据:4 处
发现了什么

该 Skill 会把项目内 Skill 定为真源,并让 Claude、Codex、Grok 等宿主在执行前读取并遵循真源的工作流、约束和示例。候选筛选只排除文章、备份、测试和导出稿,没有要求对真源进行安全审计。因此,来自不可信仓库或被篡改 Skill 的提示注入、数据上传或破坏性指令可能被多个宿主继承。

为什么需要注意

一次迁移可能扩大恶意或越权指令的影响面,使其在多个 Agent 中以同一技能名称持续可调用,并继承各宿主可访问的文件、凭据或工具权限。

风险成立,但不代表攻击已经发生。流程会从项目中挑选 Skill 真源,并生成要求宿主读取和遵循真源内容的 bridge;筛选标准只提到排除文章、备份、测试和导出稿,没有要求检查上传凭据、破坏文件或外部指令等风险。用户确认候选和宿主写入能降低误操作,但不能识别恶意真源。用户可要求作者加入逐个真源的安全审计,并限制 bridge 只指向已审阅文件。

SKILL.md:203来自说明文档打开原文件
1. 扫描类似 `SKILL.md`、`*skill*.md`、带明确触发方式和执行步骤的文件2. 排除文章、备份、测试案例、导出稿3. 生成“候选真源清单”4. 告诉用户哪些建议收编、哪些不建议5. 用户确认后,再新建项目级 `skills/`
查看另外 3 个位置
SKILL.md:242来自说明文档打开原文件
### Phase 5:生成多端 bridge(Claude / Codex / Grok / 通用 Agents)bridge 的核心要求:- 只做入口,不维护长逻辑- 指向项目真源- 多端使用同一套规范名- Grok bridge 必须带 `user_invocable: true`- 通用 Agents bridge 或软链写入 `~/.agents/skills/<name>`,豆包 Mac App / Trae Solo / Codex 会从这里发现 skill
SKILL.md:267来自说明文档打开原文件
- Source of truth: /绝对路径/到/项目/skills/技能规范名/SKILL.md- Read the source-of-truth file before executing this skill.- Follow the source file's workflow, constraints, examples, and output format.- Treat this file as a thin Grok bridge only; do not maintain long-form logic here.
SKILL.md:318来自说明文档打开原文件
1. 告诉用户你准备为哪些宿主生成 bridge。2. 得到明确确认后,直接帮用户生成文件内容,或先给出完整预览内容。3. Grok bridge 必须当场验证 `user_invocable: true`。4. 通用 Agents 目录优先写软链,不复制真源内容。5. 只有在用户明确允许写入目标宿主目录时,你才可以直接把 bridge 写到目标位置;否则先提供预览。
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

7 个说明模块

该 Skill 会审计项目规则、项目内 Skill 候选,以及用户主目录下 Claude、Codex、Grok 和通用 Agents 的 Skill 入口;它不仅生成建议,也可能在确认后修改这些位置。

查看原文
SKILL.md:121来自说明文档打开原文件
先检查:- `CLAUDE.md`- `AGENTS.md`- `SOURCE_OF_TRUTH.md`- 项目中是否存在 `skills/`- 项目中是否存在散落的 skill 候选- 是否已有 `~/.claude/skills` / `~/.codex/skills` / `~/.grok/skills` / `~/.agents/skills` bridge- 当前主工作台更偏 Claude、Codex、Grok 还是通用 Agents
SKILL.md:318来自说明文档打开原文件
1. 告诉用户你准备为哪些宿主生成 bridge。2. 得到明确确认后,直接帮用户生成文件内容,或先给出完整预览内容。3. Grok bridge 必须当场验证 `user_invocable: true`。4. 通用 Agents 目录优先写软链,不复制真源内容。5. 只有在用户明确允许写入目标宿主目录时,你才可以直接把 bridge 写到目标位置;否则先提供预览。

它把项目内 `skills/` 视为首选真源,并为多个 Agent 宿主建立指向该真源的薄 bridge;后续各宿主会读取并遵循真源中的工作流和约束。

查看原文
SKILL.md:67来自说明文档打开原文件
### 原则 2:真源优先,bridge 从真源生成- `skills/` 是理想真源目录- `~/.claude/skills/`、`~/.codex/skills/`、`~/.grok/skills/`、`~/.agents/skills/` 都只是 bridge 或宿主安装入口- `~/.agents/skills/` 是豆包 Mac App、Trae Solo、Codex 等通用 Agent 会读取的 skill 根目录- 不要把长期逻辑维护在 bridge 里
SKILL.md:267来自说明文档打开原文件
- Source of truth: /绝对路径/到/项目/skills/技能规范名/SKILL.md- Read the source-of-truth file before executing this skill.- Follow the source file's workflow, constraints, examples, and output format.- Treat this file as a thin Grok bridge only; do not maintain long-form logic here.

该流程包含分阶段确认:写规则文件前应说明新建、改写和删除内容;写宿主目录前要求用户明确允许。

查看原文
SKILL.md:183来自说明文档打开原文件
#### Phase 2 写入前确认写入前必须明确告诉用户:- 这次要新建还是改写哪个文件- 会保留什么- 会删除什么- 为什么这样分层
SKILL.md:318来自说明文档打开原文件
1. 告诉用户你准备为哪些宿主生成 bridge。2. 得到明确确认后,直接帮用户生成文件内容,或先给出完整预览内容。3. Grok bridge 必须当场验证 `user_invocable: true`。4. 通用 Agents 目录优先写软链,不复制真源内容。5. 只有在用户明确允许写入目标宿主目录时,你才可以直接把 bridge 写到目标位置;否则先提供预览。
从这里开始 · 工作说明SKILL.md
dbs-agent-migration
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。
文件与检查记录2 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文
  • agents/openai.yaml已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明
  • agents/openai.yaml配套文件
读取了多少行
391
文件校验值(用于核对版本)
6ae8750f625f7435292a948d4b9716ef02d19ca37a24959d5ca46701cc374d34