技术实践

火山引擎以SkillScan检查技能市场上架安全

AI 基础设施智能体系统模型评测Agent 动作执行与治理Agent SkillsAI安全与内容治理基础设施安全与风险评测

概述

SkillScan 已在火山引擎内外多个主流技能生态落地为上架准入与运营环节:FindSkill 技能市场的所有上架技能默认通过 SkillScan 安全检测。CN-ClawHub 技能市场的平台技能均经 SkillScan 扫描并默认处于安全状态。Arkclaw 技能市场对已通过扫描的技能标记安全状态,供用户优先选择。 其中云上技能市场场景采用「多层检测 + 持续运营」策略(入口层包体合规与内容安全检查、内容层声明检测与代码静态分析及供应链检测、运营层威胁情报更新与高危技能即时下架),内场技能共享场景额外增加内网敏感信息检测、数据外发检测与权限合规检查。安全准入方面,命中包体内容安全风险、skill.md 提示词注入、敏感行为声明未通过评估、已知恶意代码模式、容器内敏感信息收集或容器逃逸、敏感路径访问、反向 Shell 等 C2 特征、开源许可证严重合规风险等八类高危项的技能需人工复核,确认存在风险则禁止上架。 此外,SkillScan 检测能力上线后,火山云平台安全保障团队持续向监管部门报送恶意技能情报并获得认可。