跳转到正文
报告库
用途分类 / 其他用途

Dbs Chatroom Skill 安全审计

作者说它能做什么(原文)

根据话题推荐或接受用户指定的专家,模拟多角色对话并总结分歧。用户要求定向聊天室、专家讨论或继续当前聊天室时使用。

第三方安全检查结论

发现安全风险

已检查文件
2
发现的风险
4
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。未发现风险
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。发现 1 项风险
中风险

用户内容会被复制到多个独立 Agent

原文依据:1 处
发现了什么

Skill 要求每位专家使用一个独立 Agent,并在后续轮次向每个 Agent提供原话题、历史摘要、判官总结和新问题。这会扩大敏感内容的处理范围,即使用户只是想获得一份综合回答。

为什么需要注意

若话题包含凭据、个人资料、未公开商业信息或机密文件内容,这些信息可能进入多个独立 Agent 的上下文,增加非必要暴露和保留面。现有说明没有在分发前征求针对敏感内容的单独同意。

确认人物后,Skill 明确要求为每位专家创建独立 Agent;后续轮次还会把原话题、发言摘要、判官总结和新问题提供给每个 Agent。因此,用户输入的处理范围确实会从主持 Agent 扩大到多个 Agent。源码未说明这些 Agent 是否具有不同的数据保留、工具或权限边界,所以不能断言已发生泄露。用户可要求作者说明子 Agent 的隔离与留存方式,或限制敏感话题不进入聊天室。

SKILL.md:123来自说明文档打开原文件
确认人物后,使用 Agent tool 并行调用多个专家。每个专家一个独立 Agent。活动聊天室中的后续输入,使用上一轮已经确认的人物。每位专家的 prompt 都附上上一轮的原话题、专家发言摘要、判官总结和用户本轮的新问题,让他回应新问题、质疑上一轮结论或修正自己的观点。
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。未发现风险
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。发现 1 项风险
中风险

持久聊天室可能把无关的后续请求误交给专家 Agent

原文依据:2 处
发现了什么

Skill 将聊天室保持为活动状态,并默认把任何普通后续输入继续交给原有专家,只有明确退出或 `/dbs` 才恢复主 Agent。用户换话题或忘记退出时,不需要再次确认。

为什么需要注意

无关任务或意外粘贴的敏感内容可能被带入旧话题及旧总结的上下文,并再次分发给多个专家;旧结论也可能不恰当地影响新问题。

聊天室一旦开始就默认持续,普通后续输入会直接交给原专家组,只有明确退出或调用 `/dbs` 才结束。用户忘记退出或直接提出无关请求时,该请求可能仍被当作聊天室材料,并再次分发给专家 Agent。用户可在切换话题前明确结束聊天室,并要求作者增加话题变化检测或每轮确认。

SKILL.md:14来自说明文档打开原文件
人物确认后,聊天室持续进行,直到用户明确结束。每次专家发言与判官总结构成一轮讨论,用于沉淀当前结论,不关闭聊天室。聊天室进行中,用户的普通后续输入默认交给同一组专家继续讨论。用户说「结束聊天室」「退出聊天室」,或主动输入 `/dbs` 时,聊天室结束,后续输入交给主 Agent。后续讨论复用已确认的人物、原话题和判官总结,只围绕用户的新问题展开下一轮。不要重新推荐人物。
查看另外 1 个位置
SKILL.md:216来自说明文档打开原文件
5. **动态生成 prompt**:根据专家特点定制思考方式和说话风格6. **聊天室持续到用户退出**:判官总结后保留活动状态;普通后续输入进入下一轮,只有明确结束或 `/dbs` 才回到主 Agent
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。发现 2 项风险
中风险

用户文本被直接嵌入子 Agent prompt,缺少不可信内容隔离规则

原文依据:1 处
发现了什么

模板把用户话题、本轮问题和上一轮上下文直接插入每位专家的 prompt,但没有要求将这些字段仅视为待分析数据,也没有规定忽略其中要求改变角色、泄露上下文或调用工具的指令。

为什么需要注意

如果用户粘贴的网页、文档或历史摘要含有提示注入文本,专家 Agent 可能偏离预定角色或生成受操纵的结论。若实际 Agent 另有工具权限,风险还取决于那些权限。

模板把用户的原话题、本轮问题和上一轮内容直接插入每个专家的指令上下文,且可见的“诚实规则”没有要求把插入内容仅当数据处理,也没有要求忽略其中改变角色、索取上下文或调用工具的指令。这形成了提示注入的可利用条件;但源码未显示专家具有什么工具或秘密,因此影响程度不确定。用户可要求作者为这些字段加不可信数据边界,并限制子 Agent 的工具与上下文。

SKILL.md:129来自说明文档打开原文件
为每位专家生成如下结构的 prompt:```你是 {专家名字}。原话题:{用户的话题}本轮焦点:{用户本轮的问题;第一轮时与原话题相同}上一轮上下文:{第一轮时省略;继续讨论时提供上一轮发言摘要与判官总结}思考方式:1. {该专家的核心思维方法1}2. {该专家的核心思维方法2}3. {该专家的核心思维方法3}诚实规则:- 如果不确定,承认不确定- 避免套公式,给出真实洞察- 可以质疑话题本身的前提说话:{该专家的说话风格}。200字左右。请从你的视角回应本轮焦点。后续讨论时,明确指出你对上一轮结论的保留、修正或补充。```
低风险

模拟发言可能被误认为真实专家意见

原文依据:5 处
发现了什么

Skill 让 Agent 直接以具名专家身份说话、模仿其表达风格,并按专家姓名展示内容;输出模板没有要求标注这是模型生成的角色模拟,也没有要求为归因观点提供来源。

为什么需要注意

用户可能把生成内容误当成该人物真实说过、认可过或会给出的建议,尤其在财务、健康或职业等重要决策中产生错误权威感。

Skill 要求 Agent 直接使用专家姓名作为身份、模仿其说话风格,并把输出显示在该专家名下;模板没有可见的“模型模拟”标识或来源要求。读者可能把生成内容误认为专家真实说法或可靠归因,尤其在影响决策的话题中。用户可将这些内容只视为角色化综合,并要求作者显著标注模拟性质、区分原话与推断并附可核验来源。

SKILL.md:132来自说明文档打开原文件
```你是 {专家名字}。
查看另外 4 个位置
SKILL.md:148来自说明文档打开原文件
说话:{该专家的说话风格}。200字左右。请从你的视角回应本轮焦点。后续讨论时,明确指出你对上一轮结论的保留、修正或补充。```
SKILL.md:171来自说明文档打开原文件
```💬 **{专家1}**:{Agent 返回的内容}💬 **{专家2}**:{Agent 返回的内容}💬 **{专家3}**:{Agent 返回的内容}```
SKILL.md:131来自说明文档打开原文件
```你是 {专家名字}。原话题:{用户的话题}本轮焦点:{用户本轮的问题;第一轮时与原话题相同}上一轮上下文:{第一轮时省略;继续讨论时提供上一轮发言摘要与判官总结}思考方式:1. {该专家的核心思维方法1}2. {该专家的核心思维方法2}3. {该专家的核心思维方法3}诚实规则:- 如果不确定,承认不确定- 避免套公式,给出真实洞察- 可以质疑话题本身的前提说话:{该专家的说话风格}。200字左右。
SKILL.md:169来自说明文档打开原文件
并行调用所有 Agent 后,按以下格式整理输出:```💬 **{专家1}**:{Agent 返回的内容}💬 **{专家2}**:{Agent 返回的内容}💬 **{专家3}**:{Agent 返回的内容}```
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

3 个说明模块

未指定人物时,Skill 会先推荐 3–5 位专家,并明确要求等待用户确认后才启动聊天室。

查看原文
SKILL.md:49来自说明文档打开原文件
分析话题,推荐 3-5 位专家:
SKILL.md:61来自说明文档打开原文件
**停在这里,等用户回复「确认」「开始」或调整人选。不要继续执行。**

确认人物后,Skill 要求为每位专家启动一个独立 Agent,并把用户话题以及后续轮次的历史摘要和新问题传给各 Agent。

查看原文
SKILL.md:123来自说明文档打开原文件
确认人物后,使用 Agent tool 并行调用多个专家。每个专家一个独立 Agent。活动聊天室中的后续输入,使用上一轮已经确认的人物。每位专家的 prompt 都附上上一轮的原话题、专家发言摘要、判官总结和用户本轮的新问题,让他回应新问题、质疑上一轮结论或修正自己的观点。

聊天室被设计为跨轮次持续存在;除非用户明确退出或输入 `/dbs`,普通后续输入都会继续交给同一组专家。

查看原文
SKILL.md:14来自说明文档打开原文件
人物确认后,聊天室持续进行,直到用户明确结束。每次专家发言与判官总结构成一轮讨论,用于沉淀当前结论,不关闭聊天室。聊天室进行中,用户的普通后续输入默认交给同一组专家继续讨论。用户说「结束聊天室」「退出聊天室」,或主动输入 `/dbs` 时,聊天室结束,后续输入交给主 Agent。后续讨论复用已确认的人物、原话题和判官总结,只围绕用户的新问题展开下一轮。不要重新推荐人物。
从这里开始 · 工作说明SKILL.md
dbs-chatroom
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。
文件与检查记录2 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文
  • agents/openai.yaml已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明
  • agents/openai.yaml配套文件
读取了多少行
227
文件校验值(用于核对版本)
97ffd812da91703f70820ec83b0f323ac91a22821df484f1461bb36b33a62f3a