slowmist-agent-security
慢雾安全团队推出的AI Agent零信任安全框架,覆盖Skill安装/GitHub仓库/链上地址等6
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
慢雾安全团队推出的AI Agent零信任安全框架,覆盖Skill安装/GitHub仓库/链上地址等6
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
图 1:慢雾安全团队(SlowMist)官方头像## 框架设计:六层安全评测矩阵该框架并非单一脚本,而是一套结构化的安全评测知识库,文件组织如下:slowmist-agent-security/├── SKILL.md # 主框架文档(版本 0.1.2)├── _meta.json # ClawHub 元数据├── patterns/ # 攻击模式知识库│ ├── red-flags.md # 危险信号清单(8020字)│ ├── social-engineering.md # 社会工程攻击模式(7592字)│ └── supply-chain.md # 供应链投毒模式(8431字)├── reviews/ # 六类场景评测指南│ ├── skill-mcp.md # Skill/MCP 安装前安全检查│ ├── repository.md # GitHub 仓库可信度评估│ ├── url-document.md # URL/文档内容安全扫描│ ├── onchain.md # 链上地址 AML 风险评估│ ├── product-service.md # 产品/服务安全分析│ └── message-share.md # 社交渠道推荐验证└── templates/ # 评测报告模板 ├── report-skill.md ├── report-repo.md ├── report-url.md ├── report-onchain.md └── report-product.md每个 reviews/ 下的文件都对应一种触发场景,当 AI Agent 遇到对应的外部输入时,框架会自动路由到相应的评测指南。触发逻辑设计极为精巧:Agent 无需主动调用,框架要求 AI Agent 在检测到特定输入类型时自动激活对应审查流程。## 核心攻击模式深度解析### 供应链投毒(supply-chain.md)这是当前 AI Agent 生态最危险的攻击向量。框架详细列举了五种供应链投毒模式:1. 命名混淆攻击(Typo-squatting):发布与主流包名高度相似的恶意包(如 reqests 冒充 requests),利用 AI Agent 自动安装时的拼写容错机制注入恶意代码。2. 维护者账户劫持:攻击者通过钓鱼或凭据泄露接管热门包的维护者账户,在合法包中植入恶意更新版本。2022-2024 年间 PyPI 和 npm 生态均有多起此类事件被记录。3. 依赖条件注入:在 package.json/setup.py 中添加额外依赖,安装时静默拉取恶意包,用户和 AI 均难以察觉。4. 版本锁定绕过:发布新版本覆盖旧版本(如从 1.0.0 到 1.0.1),已锁定旧版本的项目重新安装时会中招。5. Lock 文件篡改:修改 package-lock.json / yarn.lock 中的 hash 值,使安装指向恶意包。框架的 supply-chain.md 还详细对比了 npm / pip / cargo / gem 等主流包管理器的风险差异,给出了针对性的检测清单。### 社会工程攻击(social-engineering.md)AI Agent 的用户往往对技术细节缺乏了解,这使得社会工程攻击格外有效。框架识别出以下高发模式:- 虚假紧急感(Faked Urgency):声称「你的 API 密钥即将过期」「安全漏洞需要立即修复」,诱导用户跳过安全验证步骤。- 权威伪装:冒充知名项目(OpenClaw 官方、慢雾安全团队)发布恶意 Skill,利用用户对权威的信任。- 恐惧诉求:通过描述资产被盗场景制造恐慌,诱导用户授权不必要的高权限操作。- 最小阻力路径:利用人类「图省事」的心理,提供看似方便的「一键脚本」,实则包含恶意代码。框架要求 AI Agent 在执行任何涉及敏感操作的任务前,必须完成「三重验证」:输入来源验证、操作影响评估、回滚能力确认。### 红队危险信号(red-flags.md)这是整个框架的精华所在——一份由真实安全事件提炼的危险信号清单,涵盖代码层、网络层和业务层。例如:- 代码层面:动态代码执行(eval/exec)、反射调用、字符串拼接构造的文件路径、硬编码的私钥或种子短语模式(正则:0x[a-fA-F0-9]{64})- 网络层面:连接到非预期的外部 IP、异常的 DNS 解析结果、TOR 出口节点通信- 业务层面:申请超出功能所需的权限(如一个翻译插件要求访问文件系统)、缺少开源许可证、GitHub 仓库存在期不足 30 天该清单被设计为可直接嵌入 AI Agent 的判断流程,实现自动化拦截。## 链上安全:AML 风险评估体系框架的 onchain.md 是专为 Web3 Agent 场景设计的模块,也是慢雾的核心专业领域。评测内容包括:1. 地址风险画像:通过 MistTrack API 查询地址历史行为,识别是否与黑客地址、混币器、暗网市场存在关联。2. 合约权限分析:检查合约是否申请了 approve、transferFrom 等高危权限,是否存在 owner 可提取所有资金的紧急提取机制。3. 交易模式识别:识别是否包含大额转账、紧急套现等异常交易模式。4. 多链交叉验证:同一地址在 Ethereum、BSC、Polygon 等多链上的行为一致性分析。值得注意的是,慢雾已将这一能力集成到旗下产品矩阵中:MistTrack(链上 AML 追踪)、MistEye(威胁情报感知)、MistAgent(深度安全大脑),形成了覆盖「感知-分析-响应」全链路的五层安全架构。
图 2:慢雾安全团队官网## 技术实现:纯 Markdown 的知识工程该框架的技术实现非常「轻量」——全部内容为 Markdown 文件,无 Python/TypeScript 代码依赖。这种设计的深意在于:- 平台无关:可在 OpenClaw、Hermes Agent、Claude Code 等任意支持 Skill 的平台中使用- 零运行时开销:不执行任何代码,仅提供决策参考,避免引入新的攻击面- 易于维护:安全研究者可以直接通过 GitHub PR 提交新的攻击模式和检测规则,无需了解框架实现细节- 可验证性:所有判断逻辑以 Markdown 文本呈现,用户可逐条审查 AI Agent 的决策依据框架以 MIT 协议开源,_meta.json 定义了版本号(0.1.2)、作者(SlowMist)和依赖(可选集成 misttrack-skills)。最小支持版本为 ClawHub 0.1.0。## 上手门槛与使用场景该框架的上手门槛极低。对于 AI Agent 开发者:将仓库 URL 交给 Agent,Agent 自动完成安装和激活。对于安全研究者:直接浏览 patterns/ 和 reviews/ 目录即可获得系统性的安全知识体系,无需任何运行环境。典型使用场景包括:- 开发团队将框架集成到 CI/CD 流程,在 Agent 安装任何外部扩展前自动触发安全审查- 安全研究员使用框架模板撰写项目安全评估报告- 项目方在发布新 Skill 前使用框架进行自我审计- 普通用户借助框架评估 Agent 推荐的工具是否可信## 局限性与争议该框架并非万能解药,存在几个值得关注的局限:1. 规则滞后性:攻击模式清单需要人工维护和 PR 审核,面对 0-day 供应链攻击可能存在盲区。框架作者也承认这一点,要求 Agent 保持「默认不信任」的防御姿态。2. 误报风险:严格的检测规则可能导致正常功能被误判为危险,尤其对于需要动态代码生成的 Agent 场景(如 AI 编程工具)。需要在安全性和功能性之间找到平衡点。3. 覆盖范围:框架主要面向 OpenClaw / Hermes Agent 等特定 Agent 平台,对其他 Agent 框架(如 LangChain Agents、CrewAI)的适配尚未覆盖。4. 法律边界:框架中的链上地址追踪和 AML 分析功能可能涉及隐私合规问题,不同司法管辖区的监管要求差异显著。## 行业意义与未来趋势SlowMist Agent Security Skill 的发布,标志着 AI 安全从「亡羊补牢」走向「未雨绸缪」。慢雾团队此前在区块链安全领域积累的威胁情报(覆盖 19 条链、4 亿+ 标签地址)已通过这一 Skill 框架向 AI Agent 领域延伸。从增长曲线看,该框架自 2025 年初发布以来已获得 472 颗 GitHub Star,增长趋势评分为 68.21(月趋势 61.46),属于稳健增长型项目。随着 AI Agent 处理资产的能力越来越强,这类安全框架的重要性只会持续上升。一个值得关注的方向是框架与 AI Agent 平台的深度集成:不是让人类手动查阅 Markdown 文件,而是将检测规则转化为可执行的策略引擎,在 AI Agent 的推理链路中实时嵌入安全检查点。这或许是 AI 安全从「框架」走向「内生能力」的关键一步。