В выборке из 17 022 агентских навыков обнаружены 520 проблемных навыков и 1 708 уязвимостей; в 89,6% случаев утекшие учетные данные можно было использовать без повышенных привилегий. Из 444 проверенных приложений для iOS с функциями больших языковых моделей 282 раскрывали ключи, токены или механизмы доступа к сервер...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What did a Wake Forest University study of AI-agent skills and iOS applications reveal about credential leakage—including the number of skil. Article summary: Wake Forest researchers found that credential leakage is widespread in both third-party AI-agent skills and LLM-enabled iOS apps—and that most leaked credentials can be abused immediately. The studies point to insecure d. Topic tags: general, education, academic, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, water
Исследования Университета Уэйк-Форест указывают на общую проблему двух быстро растущих экосистем ИИ: секреты нередко размещают там, откуда их могут получить агент, мобильное приложение или злоумышленник. В одной работе изучили 17 022 сторонних агентских навыка и обнаружили 520 затронутых навыков, содержащих 1 708 проблем безопасности. В связанном исследовании 444 приложений для iOS с функциями больших языковых моделей (LLM) 282 приложения раскрывали учетные данные или механизмы доступа к серверной части во время тестирования. 124
Риск заключается не только в утечке отдельной строки вроде API-ключа. Такой ключ или токен может открыть доступ к частным данным, возможностям ИИ-агента или платным запросам к модели, которые будут выполняться за счет аккаунта разработчика.
Исследователи выбрали 17 022 навыка из 170 226 артефактов на SkillsMP — открытой площадке с такими дополнениями для ИИ-агентов. Они сочетали статический поиск секретов, динамическое тестирование в изолированной среде с фиктивными учетными данными и проверку соответствия заявленной цели навыка его поведению во время работы. 34
В результате были выявлены:
Иными словами, обычной проверки исходного кода может быть недостаточно. Навык способен описывать вполне легитимную задачу, а его инструкции или вспомогательные скрипты — раскрывать секреты во время выполнения.
Особенно важным каналом утечки оказались отладочные логи. В некоторых фреймворках для агентов стандартный вывод программы попадает в контекст модели. Поэтому учетные данные, выведенные через print, console.log или аналогичные функции, могут стать доступными после обычного запроса на естественном языке. Согласно сводке исследования, 73,5% утечек были связаны с передачей вывода модели через стандартный поток. 4
Опасность не ограничивается явно зашитыми API-ключами. Секреты могут раскрываться через скрипты, обработку переменных окружения, журналы, инструкции для промпта или комбинацию кода и текста, которая становится уязвимой при штатном запуске.
Исследование выделяет две основные причины утечек:
Разница важна для устранения последствий. Злонамеренные материалы необходимо выявлять и удалять, а случайные утечки требуют более надежного управления секретами, безопасного логирования, контроля аутентификации и тестирования до публикации.
После того как исследователи сообщили о проблеме SkillsMP, Wake Forest заявила, что все выявленные злонамеренные навыки были удалены, а большинство уязвимых — исправлено. Однако очистка исходного репозитория не гарантирует полного устранения проблемы: копии и форки могут сохранить раскрытые учетные данные даже после исправления оригинала. 14
В рамках связанного исследования проверили 444 приложения для iOS с функциями LLM. В 282 из них — примерно в 64% — сетевой трафик содержал пригодные для эксплуатации учетные данные LLM или механизмы доступа к серверной части. 25
Исследователи зафиксировали следующие основные варианты:
Такие слабые места могут проявляться при обычном использовании приложения. Если атакующий перехватит ключ, повторно применит токен или найдет открытый прокси, он сможет отправлять запросы к LLM через аккаунт разработчика. Это позволяет расходовать оплаченные ресурсы модели, злоупотреблять связанными облачными сервисами и создавать несанкционированные счета. 25
Предоставленные данные подтверждают риск серьезных, а в зависимости от лимитов аккаунта и продолжительности атаки — потенциально неограниченных расходов. При этом они не доказывают конкретную сумму ущерба, например «сотни тысяч долларов».
С исправлением проблем также не спешили. Через три месяца после ответственного раскрытия информации уязвимость устранили лишь в 28% затронутых приложений; в последующем исследовании 72% оставались эксплуатируемыми. 311
В совокупности две работы показывают: добавление ИИ-функции в приложение или установка готового навыка для агента расширяет поверхность атаки. Возникают новые риски, включая:
Проблема становится особенно заметной на фоне так называемого vibe coding — разработки, при которой код быстро создается и интегрируется с помощью ИИ. Скорость не заменяет моделирование угроз: аутентификацию, работу с секретами, разграничение прав, логирование и проверку зависимостей по-прежнему нужно продумывать на уровне инженерии. В исследовании агентских навыков признаки разработки с помощью ИИ обнаружили в 72% случаев с жестко заданными учетными данными, что указывает на возможность массового распространения небезопасных шаблонов в сгенерированном или быстро собранном коде. 4
Выводы работ формируют базовый набор защитных мер для команд, создающих ИИ-продукты или распространяющих агентские навыки:
Главный вывод прост: безопасность ИИ нельзя добавлять в последний момент, уже после выхода продукта. Учетные данные, полномочия агентов, контекст модели и контроль расходов должны рассматриваться как базовые элементы безопасности продукта с самого начала.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
В выборке из 17 022 агентских навыков обнаружены 520 проблемных навыков и 1 708 уязвимостей; в 89,6% случаев утекшие учетные данные можно было использовать без повышенных привилегий.
В выборке из 17 022 агентских навыков обнаружены 520 проблемных навыков и 1 708 уязвимостей; в 89,6% случаев утекшие учетные данные можно было использовать без повышенных привилегий. Из 444 проверенных приложений для iOS с функциями больших языковых моделей 282 раскрывали ключи, токены или механизмы доступа к серверной части.
Исследователи рекомендуют хранить ключи на сервере, применять принцип минимальных привилегий, очищать логи от секретов, проверять код и промпты и усиливать контроль перед публикацией.