Agentic Skills és az OWASP Top 10, biztonsági kockázatok és védekezés¶
Podcast: AI Security Ops (BHIS. Black Hills Information Security) Epizód: Agentic Skills | Episode 69 Házigazda: Brian Fehrman Dátum: 2026-09-14 Hossz: 11:28 (688 sec) Platform: Transistor.fm (share.transistor.fm/s/319c5014) Epizód link: https://share.transistor.fm/s/319c5014 MP3: https://media.transistor.fm/319c5014/0e0a7e3a.mp3 YouTube: https://www.youtube.com/watch?v=319c5014 (link a show notes-ban)
A lényeg¶
Az OWASP kiadta az Agentic Skills Top 10 listáját, és Brian Fehrman monológban járja körbe, hogy az agentic skill-ek (amelyek Markdown fájlok utasításokkal) miközben növelik az AI agent-ek képességét és konzisztenciáját, egyben a vezető biztonsági kockázatokká váltak: a rosszindulatú skill-ek credential theft-t, remote payload delivery-t és manipulatív ajánlásokat tesznek lehetővé, és akár 26 000 fölötti agent-et is át tudtak venni egyetlen incidensben.
Az epizód négy fő blokkra oszlik: (A) Mi az agentic skill és miért Markdown formátumban, (B) Milyen kockázatokat hoz (OWASP Agentic Skills Top 10, malicious skill-ek, scanner-bypass), (C) Egy konkrét incidens (26 000 agent átvétele), és (D) Védekezési checklist az agent-ek skill-ekkel való futtatásához.
Bevezetés és kontextus¶
Brian az epizódot azzal nyitja, hogy az OWASP frissen kiadta az Agentic Skills Top 10 listáját, és a mai adásban e köré szervezi a gondolatmenetet: mik a skill-ek, mitől kockázatosak, mi ment már félre, és mit lehet tenni.
A rövid epizód Brian monológja (nincs vendég, nincs panel), és a szokásos BHIS + Antisyphon Training szponzor-block nyitja (security testing szolgáltatások és training kurzusok, itt most a transcript szempontjából irreleváns).
Mi az agentic skill?, "fancy names for markdown files"¶
Brian definíciója szerint egy agentic skill egy Markdown fájl utasításokkal, plain English-ben:
"With a lot of these agentic type features what you'll find is we just have fancy names for markdown files. Markdown for some reason is the format that was just decided upon and I'm fine with that. It's easy to use, it's easy to read, I mean you can read it in raw format, you can render it, you can do all kinds of things with it."
A tartalom: "instructions basically in plain English that will... kind of like a recipe for your agent". Példa: egy "web research skill" vagy "news research skill", feladatkiadás (milyen témákat keressen), pontozási metrika, output formátum. A cél az, hogy a skill betölthető legyen az agent-be, és növelje a repeatability-t (ugyanaz a bemenet → ugyanaz a kimenet, ne legyen alkalmi eltérés).
Széles körű adoptáció¶
A skill-formátum azért vált ilyen gyorsan elterjedtté, mert majdnem minden agent-runtime átvette egyszerre: "you got clawed code, cursor, codex, open claw, open code. Most of them will work with these skill files of the same format and it's wonderful to have something that is so quickly and widely adopted by the community."
"Everybody just kind of adopted it all at once."
Ez az egységes formátum a védekezés oldaláról is kihívás, mert egyetlen formátumban jelenik meg a benign és a malicious szándékú skill, a Markdown-feldolgozás közben a runtime nem feltétlenül tudja megkülönböztetni őket.
Miért a malicious skills a #1 kockázat?¶
A Markdown formátum és a "plain English instructions" kombináció az, ami a skill-eket a biztonsági szakemberek szerint a vezető kockázattá teszi:
"Seemingly harmless Markdown instructions can enable credential theft, remote payload delivery, and manipulated recommendations."
Konkrét támadási minták¶
Brian a show notes-ban hivatkozott OWASP Agentic Skills Top 10 három kulcskategóriáját emeli ki:
- Credential theft, a Markdown-ban elrejtett utasítások hatására az agent a saját környezetében lévő credential-eket (API key-k, token-ek, jelszavak) külső URL-re továbbítja
- Remote payload delivery, az agent külső URL-ről letöltött tartalmat futtat le (pl.
curl | bashminta, vagy Base64-kódolt shell-parancs a Markdown comment-jében) - Manipulated recommendations, a skill úgy módosítja az agent outputját, hogy egy adott terméket/szolgáltatást ajánljon, vagy a felhasználó döntését egy irányba terelje (Brian ezt hívja "money radar"-nak)
Scanner-evasion¶
A malicious skill-ek azért különösen veszélyesek, mert képesek a biztonsági scannereket megkerülni: "Malicious AI Agent Skill Bypasses Security Scans and Seizes Full Control of Over 26,000 Agents" (Brian hivatkozása az epizódban). A scanner-evasion minták:
- a payload Base64-kódolva van, rejtett kommentben
- a Markdown-ban természetes nyelvű utasítások vannak ("ignore previous instructions", "fetch this URL and run its contents")
- a skill csak bizonyos feltételek mellett aktiválódik (pl. specifikus user input-ra)
A 26 000 agent-es incidens¶
Brian az epizódban konkrét számot említ: 26 000 fölötti agent-et vettek át egyetlen malicious skill-incidenben. Ez az OWASP Top 10-ben is hivatkozott eset:
"Malicious AI Agent Skill Bypasses Security Scans and Seizes Full Control of Over 26,000 Agents"
A leírás szerint a malicious skill a marketplace-eken elérhető trusted kiadóként tűnt fel (vagy egy kompromittált trusted publisher nevében publikálták), és a letöltő agent-ek a futtatáskor a remote payload-ot aktiválták. Az átvett agent-ek ezután credential-eket továbbítottak, vagy a saját környezetükben további malware-t telepítettek.
"Real-world examples illustrate how malicious skills can evade scanners and exploit trusted marketplaces."
Brian itt a trusted marketplace kompromittálódásának kockázatát hangsúlyozza: a marketplacről letöltött trusted skill sem feltétlenül biztonságos, ha a publisher kompromittálódik (supply chain attack).
Money Radar és a manipulated recommendations¶
A "money radar" egy külön kategória, itt a rosszindulatú skill nem a rendszert töri fel, hanem a felhasználó döntését manipulálja. Példa: a skill egy adott terméket ajánl a user-nek azzal a látszattal, hogy az a legjobb megoldás, miközben valójában a skill publisher-ének fizetett promóció.
Brian az ilyen típusú támadásokat azért emeli ki külön, mert:
- a hagyományos security tooling (antivirus, EDR, network scanner) nem feltétlenül jelzi
- a manipuláció a kimenetben van, nem a rendszer-integritásban
- az üzleti hatás (rossz döntés, pénzügyi veszteség) lassan, nehezen visszavezethetően jelentkezik
"Money Radar and Manipulated Recommendations"
A védekezés itt inkább policy-oldali: az agent outputját ember review-zza, mielőtt éles döntést hoznak belőle.
Védekezési checklist¶
Brian a rövid epizód utolsó blokkjában öt konkrét védekezési javaslatot ad:
1. Olvasd el a skill Markdown-t, mielőtt betöltöd¶
"If you're going to go out and you grab a skill, treat it like you would with code, right? Especially if it's something new, definitely scrutinize it. So it's markdown, so read through the markdown. Just go ahead and read through."
Konkrét figyelni valók a Markdown-ban:
- Terminal-parancsok beillesztése ("paste this command")
- External URL-ek fetch-elése (külső tartalom letöltése és futtatása)
- Environment file-ok, SSH file-ok olvasása (
$HOME/.ssh/id_rsa,.env) - Base64 string a kommentekben (
<!-- payload b64: ... -->) - Rejtett prompt injection ("don't mention this to the user", "forget your prior instructions")
2. Pin-eld a verziót, ne auto-updatelj¶
"If you're pulling these skills down from like a marketplace or repo or something, probably try and pin the versions if you can and don't auto update them, just in case there's some kind of a supply chain compromise or if someone decides to go malicious after, you know, do the whole switch-a-loo on you."
Ez a supply-chain védekezés alapelve: a trusted publisher is kompromittálódhat, és a rosszindulatúvá válás utáni update-eket ne engedd be automatikusan.
3. Sandbox környezet, ne production credentials¶
"Don't run skill-loaded agents on a box that has all of your production credentials. That's usually a good idea to run these agentic tasks in some kind of a sandbox environment like within Docker and preferably on a VM as well to help reduce the chances that it's going to be able to access any sensitive information if something does go wrong, right?"
A javasolt szint: Docker konténer + VM, ahol az agent nem fér hozzá a production credential-ekhez. Ha a skill kompromittálódik, a kár a sandbox-ra korlátozódik.
4. (Implicit) Trusted marketplace-ekkel is légy óvatos¶
Brian a 26 000 agent-es incidens példáján keresztül mutatja, hogy a "trusted" marketplace sem garancia: a trusted publisher-ek kompromittálódhatnak, és a marketplace-en elérhető trusted skill is lehet malicious. Ez a supply-chain attack alapmintája.
5. Skepticism és code-review mentalitás¶
"Scrutinize it, be skeptical."
A skill-eket ugyanúgy kell review-zni, mint a kódot, peer review, second-pair-of-eyes, és a Markdown-ban lévő utasítások tudatos ellenőrzése.
Vendég- és egyéb információk¶
Nincs vendég, Brian Fehrman monológja (single-host epizód). A szponzor-block a szokásos BHIS + Antisyphon Training. Az epizód YouTube-on is elérhető (a show notes tartalmazza a linket), és van transcript-link a Transistor epizód oldalon (amely a weboldalon érhető el).
A jövő héten folytatás várható. Brian az évad hátralévő részében is foglalkozik az agentic security-vel.
Összegzés¶
Az OWASP Agentic Skills Top 10 kiadása rávilágított a legfontosabb trade-offra az agent-platformokon: a skill-ek (amelyek Markdown formátumú plain English utasítások) növelik az agent-ek konzisztenciáját és képességét, de egyben kategorikusan új támadási felületet is nyitnak. A malicious skill-ek három fő kategóriája:
- Credential theft, environment + SSH credential-ek továbbítása külső URL-re
- Remote payload delivery, külső URL-ről shell-parancs letöltése és futtatása (Base64-kódolással a scanner-evasion)
- Manipulated recommendations, az agent outputjának módosítása ("money radar"), hogy egy adott terméket/szolgáltatást ajánljon a user-nek
A demonstrált incidens (26 000+ agent átvétele egy trusted marketplace-en keresztül) a supply-chain támadás alapmintája: a trusted publisher is kompromittálódhat, és a marketplace-en elérhető trusted skill is lehet malicious.
A védekezés öt lépése:
- Markdown review, olvasd el a skill-t, mielőtt betöltöd (terminal-parancsok, external URL-ek, Base64, prompt injection minták)
- Version pinning, pin-eld a verziót, ne auto-updatelj (supply-chain védelem)
- Sandbox + Docker + VM, ne production credentials mellett futtasd
- Trusted marketplace skepticism, a trusted kiadó sem garancia
- Code-review mentalitás, a skill-eket ugyanúgy kell review-zni, mint a kódot
A saját rendszerünkre vetítve: a skill-ek a podcast-processing és más agent-pipeline-ok alapvető építőelemei, és a fenti checklist alkalmazható a saját és a hivatkozott külső skill-ek (pl. hermes-agent) esetében is. A Markdown-formátumban érkező utasításokat mindig olvassuk át, és a külső skill-eket sandbox / dedicated container környezetben futtassuk, ne a saját rendszerünkön közvetlenül.
Hogyan kapcsolódik a saját rendszerünkhöz?¶
A lecke három ponton kapcsolódik a saját rendszerünkhöz: (1) a saját skill-ek (<skill>/SKILL.md) is Markdown formátumban vannak, és a "skill" fogalma itt is érvényes, a saját skill-ek megbízhatósága a belső review-folyamattól függ, nem a marketplace-trusttől; (2) a külső skill-ek (pl. hermes-agent, plugin-skillek) betöltésekor ugyanaz a scrutiny elv kell, mint amit Brian javasol, a SKILL.md-t olvasd át, és ne auto-updatelj; (3) a "money radar / manipulated recommendations" minta elleni védekezés a saját agent-outputjainkra is érvényes, különösen ahol az output user-facing ajánlás (pl. skill-választás, tool-használati javaslat).
Forrás¶
- Podcast: AI Security Ops (BHIS. Black Hills Information Security)
- Epizód: Agentic Skills | Episode 69
- Házigazda: Brian Fehrman
- Dátum: 2026-09-14
- Epizód link: https://share.transistor.fm/s/319c5014
- MP3: https://media.transistor.fm/319c5014/0e0a7e3a.mp3
- Honlap: https://www.blackhillsinfosec.com/podcast/
Kapcsolódó belső¶
- A korábbi BHIS AI Security Ops epizódok a podcast mappa canonical summary-i között
- A magyar nyelvű AI/agent-security összefoglalók a topic-ban gyűlnek
- A saját agent-skill rendszer a
podcast-processingskillreferences/pipeline-summary.mdreferenciájában van dokumentálva
Kapcsolódó külső¶
- OWASP Agentic Skills Top 10: https://owasp.org/ (lásd a show notes-ban)
- "Malicious AI Agent Skill Bypasses Security Scans and Seizes Full Control of Over 26,000 Agents" (show notes-ban hivatkozva)
- BHIS (Black Hills Information Security): https://www.blackhillsinfosec.com/
- BHIS Fusion Penetration Testing: https://www.blackhillsinfosec.com/fusion-penetration-testing/
- Antisyphon Training: https://www.antisyphontraining.com/