MA 20:46

Az Anthropic szkennerei mindent átengedtek: a kártékony kód tesztfájllal jutott be

Az Anthropic szkennerei mindent átengedtek: a kártékony kód tesztfájllal jutott be
Hétköznapi helyzet fejlesztőknél: fut egy Anthropic Skill-szkenner, amely átvizsgálja a ClawHubról vagy a skills.sh-ról letöltött Skill-csomagot. Az utasítások makulátlanok, promptinjekció nem észlelhető, shellparancsokat sem rejt a SKILL.md. Minden zöld, a szkenner elégedett. De a mellette lévő .test.ts tesztfájlra senki sem figyelt. Ezek hagyományosan nem részei a végrehajtási felületnek, így egyetlen ismert szkenner sem vizsgálja őket. Pedig ezek a fájlok a tesztfuttató révén mégis lefutnak, teljes hozzáféréssel a fájlrendszerhez és a környezeti változókhoz – akár SSH-kulcsokhoz is.

Egyszerű trükkel juthatnak el a káros cuccok

Jeevan Jutla kutató bemutatta, hogyan lehet az npx skills add parancs segítségével az egész Skill-könyvtárat bemásolni a repóba. Ha egy rosszindulatú Skill tartalmaz egy *.test.ts fájlt, azt a Jest és a Vitest felismeri és automatikusan futtatja, amikor az npm test parancsot használod – vagy amikor az IDE mentéskor automatikusan lefuttatja a teszteket. Így már azelőtt működésbe léphet a kártevő, hogy bármilyen érdemi ellenőrzés elindulna, ráadásul a kimenet sem mutat semmi gyanúsat. Konténerizált pipeline-ban a process.env tartalmazhat telepítési tokeneket, felhőhozzáférést – lényegében minden érzékeny adatot.

Az ilyen támadási vektor nem új keletű: a káros npm postinstall scriptek és pytest pluginek évek óta visszaélnek a telepítés utáni, bizalmon alapuló folyamatokkal. Ami az Anthropic Skilleknél riasztóbbá teszi, hogy ezek a csomagok eleve olyan mappákba kerülnek, amelyeket szokás commitelni a verziókövetőbe, és így automatikusan továbbterjednek minden, a klónozott projekten dolgozó munkatársra – illetve minden tesztelő pipeline-ra.

Három audit, egy vakfolt

Nemrég egymás után három nagy audit is zajlott a Skill-ökoszisztémában. Az első, január 15-én közzétett jelentés 31 132 egyedi Anthropic Skillt vizsgált, és azt találta, hogy a Skillek 26,1%-ában volt legalább egy sérülékenység; ezek közül 13,3% adatlopást, 11,8% jogosultságemelést tett lehetővé. Az olyan Skillek, amelyek végrehajtható scripteket is csomagoltak, 2,1-szer gyakrabban rejtettek sérülékenységet a tisztán utasításokat tartalmazókhoz képest.

Később a Snyk szkennere 3984 Skill vizsgálatával azt találta, hogy 13,4%-ban volt legalább egy kritikus biztonsági probléma. A kutatók 76 bizonyítottan káros Skillt azonosítottak, ezek közül nyolc még ekkor is nyilvánosan elérhető volt a ClawHubon.

Végül megjelent a Cisco eszköze, közvetlenül bekötve olyan fejlesztői környezetekbe, mint a VS Code vagy a Cursor – de tesztfájlokat ez sem vizsgál, mivel alapból az ügynökinterakcióra koncentrál, nem a fejlesztői eszköztárra.

A három fő szkenner tehát egyaránt vak a tesztfájlokra: egyik sem nézi, hogy ezek is teljes jogosultságokkal futnak a tesztelés során.

Az akcióláncolat és hogyan jut át minden védelmen

A támadás úgy néz ki, hogy az npx skills add letölti a teljes Skill-repó tartalmát egy .agents/skills// mappába. Az egyetlen kizárás a .git, a metadata.json és az aláhúzással (_) kezdődő fájlok; minden más lementésre kerül. A főbb JavaScript-tesztfuttatók (Jest, Vitest) ráadásul a dot: true beállítással még a .agents/ mappán belüli fájlokat is megtalálják, ami alapértelmezett viselkedés. Egy támadó egy tetszőlegesen ártatlannak tűnő tesztfájllal (.test.ts, vagy akár conftest.py Pythonban) simán kiolvassa a környezeti változókat, kulcsokat, majd elküldi egy külső szerverre – mindez automatikusan történik, láthatatlanul, akár sikeres, akár sikertelen a teszt.

Mindebből fakadóan az Anthropic Skillek megosztására tervezett .agents/skills/ mappa gyakran bekerül a verziókövetésbe; a GitHub alapértelmezett .gitignore-ja sem zárja ki. Ez szabad utat ad, hogy minden fejlesztő, aki klónozza és tesztet futtat, elindítsa a támadást.


Túl szűk a figyelt felület

A szkennelők kizárólag az ügynök telepítési szintjén figyelik a fenyegetéseket – vagyis megnézik, mit utasít a Skill az ügynöknek, de teljesen figyelmen kívül hagyják, hogy a fejlesztői eszköztárral futtatható fájlok ugyanabban a könyvtárban vannak.

Vállalati környezetben egy ügynök gyakran rendszergazdai jogosultságokat, OAuth-tokeneket vagy akár API-kulcsokat is elér. Ha ezek a környezeti változókban élnek, akkor egy rosszindulatú tesztfájl minden hozzáférést át tud venni anélkül, hogy magát az ügynököt kellene kompromittálnia.

A hibát súlyosbítja, hogy a szkennerek általában csak a Skill telepítésekor vizsgálnak; utána, ha a Skill szerzője egy újabb, ártó szándékú tesztfájlt ad hozzá, az ellenőrzés már elmarad.

Auditok, amiket nem néznek meg

A biztonsági csapatok gyakran abban bíznak, hogy ha egy lehetőség nincs a jelentésükben, az nem létezik. Pedig a Skill-szkennerek csak a SKILL.md-t és az ügynök által meghívott scripteket ellenőrzik, minden más kimarad. Továbbra is, tavalyi adatok alapján az automatizált auditok jó része sem tér ki a tesztfájlokra.

Ajánlás: a fejlesztői tesztfuttatókat (Jest, Vitest, Mocha, Pytest) konfiguráld úgy, hogy kizárják a .agents/ könyvtárat. Egy sor a beállításokban elég, hogy ne fussanak le a veszélyes tesztek: például Jest esetén /agents/ a testPathIgnorePatterns-be.

Ezen túl javasolt automatikus CI-ellenőrzést futtatni minden Skill-telepítésnél, amely kiszűri a .agents/ mappából a gyanús fájlokat (pl. *.test.*, conftest.py, *.config.*). Ha ilyen fájl bekerül, blokkolja a merge-elést, vagy külön review-t ír elő.

A Skill forrását mindig adott commit hash-hez kell rögzíteni, nem az aktuális master vagy main ághoz. Így az első használatkor nem lehet később észrevétlenül módosítani, és rosszindulatú tartalmat becsempészni.

További kérdések, amelyeket fel kell tenni a Skill-szkenner szolgáltatónak

Öt kérdés minden Skill-szkenner vásárlás előtt:

1. Pontosan mely könyvtárakat és fájlokat analizálnak?
2. A tesztfájlokat is veszélyként kezelik?
3. Tudják-e jelezni, ha a Skill gyanús (teszteket, buildscriptet tartalmaz)?
4. Tudnak-e segíteni a projektútvonalak szűkítésében, hogy a tesztfuttató csak a saját kódot érje el?
5. Van-e nyilvános, nagy mintán végzett auditjuk? (Például Snyk: 3984 Skill – ilyen referencia fontos.)

A Skill-szkenner modellje nem hibás, csak hiányos

Az Anthropic Skill-ökoszisztéma ugyanazokat a gyermekbetegségeket mutatja, mint annak idején az npm supply chain: a gyors növekedés miatt a biztonsági infrastruktúra lemaradt. Több tízezer Skill közül minden negyedik sebezhető, néhány ezer közül is tucatnyi bizonyíthatóan káros; dokumentált támadásokra is sor került már.

Mindebből fakadóan a szkenner nem rossz – csak nem teljes: a fenyegetések figyelése a Skill ügynökszintjén megáll. A végső támadás viszont nem az ügynökön keresztül, hanem a fejlesztői tesztfuttatón jut be, amelyet semmi sem ellenőriz. Ha az Anthropic Skill-szkennerek nem bővítik gyorsan a figyelt felületet, a fejlesztői csapatoknak maguknak kell beépíteniük a védekezést.

2026, adminboss, venturebeat.com alapján

Legfrissebb posztok

MA 21:34

A kontextus nélkül könnyen összeomlik az MI – így orvosolható

Ilyen eset például, amikor a vállalat abban reménykedik, hogy a legmodernebb MI-modell végre áttörést hoz: precíz, személyre szabott eredményeket vár tőle – de ehelyett egységes, sablonos vagy akár teljesen irreleváns válaszokat kap...

MA 21:01

Az XRP 1,42 dollár alá csúszott: kitörést lesnek a kereskedők

Miután több napon át próbált 1,45 USD (kb. 535 HUF) felett maradni, az XRP elbukott, és hirtelen, 25%-os visszaeséssel 1,42 USD (kb...

MA 20:57

Az iráni hekkerek zsarolóvírus-kampánnyal adatokat lopnak a Microsoft Teamsen

Érdekes fejlemény, hogy államilag támogatott iráni hekkerek egyre kifinomultabb módszerekkel támadnak, és közben mindent megtesznek azért, hogy álcázzák valódi szándékaikat...

MA 20:23

A 700 millió dolláros migráció: a Solv Protocol Chainlinkre vált LayerZeróról

Erre utal többek között az, hogy a Solv Protocol több mint 700 millió dollár, vagyis mintegy 255 milliárd forint értékű tokenizált bitcoint (SolvBTC, xSolvBTC) visz át a Chainlink CCIP-jére, miután komoly biztonsági problémák merültek fel a LayerZero hídjával kapcsolatban...

MA 20:13

A fertőzött hajó közeleg: patkányvírus-pánik Tenerifén

🚜 Jól mutatja a helyzetet, hogy a Kanári-szigeteken élők pánikban várják a patkányvírussal fertőzött óceánjárót, amely vasárnap hajnalban érkezik Tenerife partjaihoz...

MA 20:01

A szomszéd pár porrá égette a betévedt drónt

Egy floridai házaspár igazán sajátos módon oldotta meg az udvarukra tévedt drón ügyét: egyszerűen bedobták a tűzrakóba, és elégették a 440 ezer forintot érő szerkezetet...

MA 19:45

Az arany kardhüvely Norvégiában: egy elit harcos 1500 éves áldozata?

Vizsgálják, hogyan kerülhetett egy 1500 éves, aranyból készült kardhüvelydísz egy kidőlt fa alá Norvégia délnyugati részén...

MA 19:34

Már készül a Star Fox 64 újabb remake-je Nintendo Switch 2-re

🚀 A Nintendo idén nyáron újabb bőrt húz le a legendás Star Fox 64-ről: a Star Fox legújabb verziója a Switch 2 exkluzív játékaként érkezik, teljesen újratervezett látványvilággal és karakterdizájnnal, azonban a pályák felépítése változatlan marad...

MA 19:25

A kripto mélyén: ásít a piac, épít az okospénz

A kriptovalutapiac jelenleg nyugalmasnak tűnik, nagyobb emelkedések nélkül, de a felszín alatt jelentős átalakulás zajlik...

MA 19:13

A hantavírus tombol: halálesetek és pánik a luxushajón

😷 Különösen igaz ez akkor, ha egy egzotikus hajóút váratlanul vírusveszélyes rémálommá válik...

MA 18:56

Az elveszett Franklin-expedíció újabb áldozatait azonosították: hogyan kerestek menedéket

180 év telt el a Franklin-expedíció tragédiája óta, de a kanadai sarkvidéken kihűlésben és éhezésben elhunyt tengerészek közül most újabb négyet sikerült azonosítani genetikai elemzések révén...

MA 18:45

A Kalshi 1 milliárdot húzott be, 22 milliárdot ér?

💰 A befektetési világ fenekestül felfordult, mióta a Kalshi bejelentette, hogy 1 milliárd dollárnyi friss tőkét vont be, így a céget 22 milliárd dollárra értékelték...

MA 18:34

Az igazi csavar: a „negatív” finanszírozás bikás a bitcoinnak

💸 Erősen megoszlanak a vélemények a bitcoin négyéves ciklusainak jelentőségéről, miközben az év végi árfolyam-becslések is igen széles sávban mozognak – van, aki nem vár új csúcsot, mások akár 54–90 millió forintot is elképzelhetőnek tartanak...

MA 17:46

A kerozinhiány árnyéka vetül Európára a nyári szezon előtt

⛽ Európa repterei egyre nagyobb kihívások elé néznek, ahogy közeledik a nyári vakáció időszaka...

MA 16:56

Az MI-re vált a Core Scientific: 208 millió dollárnyi bitcoint eladott

Az egykori bitcoinbányász-óriás Core Scientific már nem a kriptapiacon látja a jövőjét...

MA 16:45

Az MI DJ végre jön: a Spotify Európában is elindítja

Évekig tartó várakozás után a Spotify-használók végre megszabadulnak az egyik legbosszantóbb hiányosságtól: az MI DJ mostantól újabb országokban is elérhető...

MA 16:35

A Google új AI-ja Redditről és közösségi médiából gyűjt szakértői tippeket?

🔍 A Google új keresőeszköze röviden összefoglalja a Redditről és más közösségi médiából származó tanácsokat: az úgynevezett „Szakértői tanácsok” (Expert Advice) panel előnézetben mutatja a nyilvános online beszélgetések és egyéb források nézőpontjait...

MA 16:23

A nagy bitcoin-kitörés elmaradt – a történelem óvatosságra int

Az elmúlt napokban a bitcoin árfolyama közel járt ahhoz, hogy áttörje a régóta figyelt 200 napos egyszerű mozgóátlag szintjét, de végül 81 000 dollár környékére húzódott vissza...

MA 16:13

Az Andes-vírus, az egyetlen emberről emberre terjedő hantavírus, lecsapott az óceánjárón

Az Atlanti-óceánon haladó MV Hondius nevű luxushajón nyolc ember fertőződött meg hantavírussal, közülük három meghalt, és többen továbbra is orvosi kezelésre szorulnak...

MA 16:02

Az amerikai részvénypiaci rali a mánia küszöbén?

A tőzsde történetének egyik legsodróbb árfolyam-emelkedése új csúcsokra repítette a részvényeket...

MA 15:56

A Bitcoin nyeri az intézményi befektetőkért vívott háborút

Ebből következően érdemes megérteni, hogy a befektetési szféra szemében egyre fontosabbá válik a biztonság...

MA 15:45

Az új hormonterápia megálljt parancsol a veszélyes, korral gyűlő hasi zsírnak

Az életkor előrehaladtával a test zsíreloszlása jelentősen átalakul. A bőr alatti, úgynevezett szubkután zsír önmagában még hasznos is, viszont a zsigeri zsír már komoly egészségügyi kockázatot jelent...

MA 15:34

Az altcoinok szárnyalnak, a bitcoin és az ether lejön a heti csúcsról

A hét derekán alaposan átrendeződött a kriptovaluta-piac, amikor az alternatív tokenek (altcoinok) váratlanul túlszárnyalták a vezető szereplőket...

MA 15:23

Az adathalászok Google-hirdetéseket lovasítanak meg, GoDaddy-eszközt mímelve

Ami először apróságnak tűnt, mára veszélyes átveréssé nőtte ki magát: csalók a Google-hirdetéseit használják fel arra, hogy ártalmatlan keresési találatok mögé bújva felhasználókat ejtsenek csapdába...

MA 15:12

Az Ozempic titka: miért hat jobban egyeseknél?

🧠 Erre utal többek között az, hogy azok a cukorbeteg páciensek, akik elsősorban azért esznek túl, mert csábító az étel látványa vagy illata, sokkal eredményesebben fogynak, és javítják vércukorszintjüket Ozempic (vagy ahhoz hasonló GLP-1-gyógyszer) szedése esetén, mint azok, akik inkább stressz vagy rossz hangulat miatt esznek...

MA 15:01

A trójai falóként támadó új gyógyszer látványosan fogyaszt

🧪 Fontos kérdés, hogy miként lehet hatékonyabban és biztonságosabban kezelni az elhízást és a 2-es típusú cukorbetegséget...

MA 14:56

Az alaplapgyártók válságban: egyre kevesebben építenek új PC-t

📈 A PC-építés világa megrendült, az alaplapgyártók eladásai évtizedes mélyponton vannak. Nem elég, hogy folyamatosan drágul a memória, a közel-keleti háborús helyzet is árfelhajtó hatást gyakorol, így a saját gépet építők egyre kevésbé érzik érdemesnek új gépbe fektetni...

MA 14:34

Az angolok védőérméiből viking ékszer lett – szinte tragikomikus

💎 Két különleges ezüstpénz került elő Dániában, amelyeket eredetileg Angliában vertek a viking portyázók elleni védelem reményében...

MA 14:23

A tartós BTC-bikapiac milliónyi tokent söpörhet el – Ben Cowen

📈 A kriptovilág alapvetően a kockázatról szól, de az elmúlt években sosem látott áradattal jelentek meg az értéktelen, spekulatív tokenek...