把可随时变更的远程内容当作代理指令
原文依据:2 处Skill 要求每次从未固定版本的 GitHub 地址获取内容,并执行其中“所有规则和输出格式指令”。该远程文件不属于所提供的、可审计的 Skill 内容;上游作者、仓库权限持有者或攻击者之后更改它,就能改变代理收到的指令。
远程内容若被恶意或意外修改,可能诱导代理偏离写作审核,例如要求读取更多文件、披露文档内容、调用工具或隐藏真实审核结果。现有证据并不表明这些行为已经发生;风险只在代理获取并服从有害版本时出现。
该 Skill 的实时流程要求每次从未固定到提交哈希或版本的 GitHub Raw URL 获取内容,并把远程内容中的全部规则及输出格式当作指令执行。若该仓库内容或控制权发生变化,远程文本就可能改变审查行为、影响用户基于结果作出的判断,或诱导代理执行超出文档审查目的的操作。用户可要求作者固定并校验已审核版本,或限制获取内容只能作为待分析数据、不能作为代理指令。
1. Fetch the latest guidelines from the source URL below2. Read the specified files (or prompt user for files/pattern)3. Check against all rules in the fetched guidelines4. Output findings in the terse `file:line` format查看另外 1 个位置
Fetch fresh guidelines before each review:```https://raw.githubusercontent.com/vercel-labs/writing-guidelines/main/command.md```Use WebFetch to retrieve the latest rules. The fetched content contains all the rules and output format instructions.