Claude Code

Gecko SecurityがAnthropicスキルスキャナーのテストファイル経由バイパスを実証 — *.test.tsファイルがスキャン対象外でRCEリスク

元記事を読む(gecko.security)

Summary

セキュリティ企業Gecko SecurityがAnthropicのEnterprise向けスキル・プラグインセキュリティスキャニング(9月1日ベータ提供開始)のバイパス手法を実証。スキルスキャナーはSKILL.mdに参照されるファイルのプロンプトインジェクション・シェルコマンド埋め込み・不審なネットワーク通信・データ流出コードを検査するが、*.test.tsなどのテストファイルはエージェント実行サーフェスの一部と見なされずスキャン対象外。しかしスキルはリポジトリアーティファクトであり、テストファイルはフルローカル権限で実行されるため、悪意あるコードをテストファイルに埋め込むことでRCE(リモートコード実行)が可能。VentureBeatが「スキルスキャナーは全チェックを通過、悪意あるコードはテストファイルに乗っていた」と報道。SkillScan学術調査では26.1%のスキルに少なくとも1件の脆弱性(14パターン・4カテゴリ)、Snykは4,000未満のスキルで76件の確認済み悪意あるペイロードを発見。

Key Takeaways

  • スキルスキャナーがテストファイル(*.test.ts等)をスキャン対象外として扱いバイパス可能
  • テストファイルはエージェント実行サーフェス外だがフルローカル権限で実行される — RCEリスク
  • SkillScan学術調査: 26.1%のスキルに脆弱性(14パターン・4カテゴリ)
  • Snyk: 4,000未満のスキルで76件の悪意あるペイロードを確認
  • スキルはリポジトリアーティファクトでありリポジトリ全体がツールチェーンの一部
  • VentureBeatが「全チェック通過、悪意あるコードはテストファイルに乗っていた」と報道

Best Practice Updates

  • サードパーティスキルのインストール前にテストファイルを含むリポジトリ全体のコードレビューを推奨
  • Enterprise環境ではスキルスキャニングベータ有効化に加え、リポジトリ全体のセキュリティスキャンを併用

Same Day Signals

すべて見る →

元記事の著作権は各著作者に帰属します。