Anthropic Skillスキャナーの盲点をGeckoが指摘、テストファイル経由でRCE

Gecko Securityの研究者Jeevan Jutla氏は、AnthropicのSkillスキャナーが「SKILL.mdやエージェント指示の実行面」だけを想定し、同梱されたテストファイルを検査しない点を突いた攻撃手順を明らかにしました。
SkillリポジトリをClawHubやskills.shから取得すると、npx skills addのインストーラがSkillディレクトリ全体をプロジェクト内の .agents/skills/ にコピーします。
その後、JestやVitest、設定次第でMochaが再帰的なグロブによりテストファイルを発見し、beforeAllでpayloadが実行されます。
スキャナーはSKILL.mdは問題なし、プロンプトインジェクションやシェルコマンドも検出しない一方で、隣接する .test.ts 等は見ていないため、攻撃が成立します。
payloadはprocess.envやSSHキー、クラウド資格情報などを読み取り外部へ送信でき、CIではデプロイトークン等が利用可能です。
この盲点は複数の大手スキャナーに共通しており、Geckoは対策としてテストランナーの .agents/ を除外し、CIで .agents/ 配下の*.test.*等を検知したらマージを止めることを推奨しています。
また、Skillソースを最新ではなく特定コミットに固定することも提案されています。

参照元:2026/05/07 「Anthropic Skill scanners passed every check. The malicious code rode in on a test file.」 https://venturebeat.com/security/anthropic-skill-scanners-passed-every-check-malicious-code-test-file

この記事へのリアクション

このニュースをどう受け止めましたか?

Reader Reaction

このニュース、みなさんはどう感じましたか?ぜひコメント欄であなたの声を聞かせてください。

※本記事に掲載している情報は公開時点のものです。最新情報は公式発表等をご確認ください。

ぜひコメントを添えてシェアお願いします。
  • URLをコピーしました!
  • URLをコピーしました!

アンケート

AIが「課長」や「部長」になる会社、あなたは働きたい?

回答者数:2人 投票期間:2026/04/16〜2026/05/08
回答はお一人様1回までです。


PR:実務直結の稼げるAIスキルを学べる

DMM 生成AI CAMP

AIを使いこなす側か、使われる側か。今がキャリアの分岐点。

全コース学び放題
入会金・教材費0円
最低契約期間なし・いつでも解約OK

受講生同士が繋がれるコミュニティ

コメント

コメントする

CAPTCHA


日本語が含まれない投稿は無視されますのでご注意ください。(スパム対策)

目次