HiddenLayer 披露 Claude Code 技能 frontmatter 可绕过权限并投毒记忆
What’s the ‘Matter’ with Skills?
AI 导读
HiddenLayer 研究发现 Claude Code 技能文件的多个 frontmatter 字段存在安全缺口,可被用来劫持编码智能体。攻击者利用 allowed-tools 字段预授权 Bash、Read、Write、Skill、WebFetch 等工具,绕过原本的工具调用权限请求;通过指定能力更弱的模型和更低 effort 等级实施降级攻击,规避护栏拒答,反向操作则可抬高成本,测试中同一 URL 摘要任务从 Haiku 低 effort 的 0.0274 美元升至 Opus 高 effort 的 0.1451 美元。将指令移入 when_to_use 字段并把 user-invocable 设为 false,可让技能在斜杠菜单中不可见却仍被触发,ClawHub 和 skills.sh 等技能站点也不展示 name、description 之外的字段。
推荐理由
HiddenLayer 拆解 Claude Code 技能 frontmatter 的权限绕过与记忆投毒链条,为使用技能文件的团队提供可对照的检查点。