We Vetted 2000 AI Skills Before They Reached Developers — Lucas Palma, Nubank
三句話摘要
金融科技公司如何建立安全審查系統,在2000項AI技能上線前檢查風險。 把AI技能視為供應鏈依賴,用多層次把關(本地掃描+確定性檢查+LLM審查)在分發前檢查,比事後應對風險更經濟有效。 AI技能成為新供應鏈風險:傳統供應鏈包含容器、模型;AI時代還包括技能、插件、MCP伺服器、代理規則。這些看似配置檔實際上行為像供應鏈依賴,一個技能可能被多人複用,帶來放大的風險。
重點整理
重點- 1
AI技能成為新供應鏈風險:傳統供應鏈包含容器、模型;AI時代還包括技能、插件、MCP伺服器、代理規則。這些看似配置檔實際上行為像供應鏈依賴,一個技能可能被多人複用,帶來放大的風險。
- 2
多層次安全審查機制:建立從本地→PR→確定性掃描→LLM審查的完整流程。混合方法很關鍵,因為確定性方法(正規表示式)檢測已知模式快速可靠,LLM則審查上下文語意危險。
- 3
常見的技能風險類型:硬編碼憑證洩露日誌、危險shell註釋導致檔案誤刪、權限過大、MCP使用不當。風險可能在本地無害但上生產後危害大。
- 4
人類確認機制的陷阱:提示詞中要求「請求確認」,但AI可能自行請求並確認,實際並無人類介入。需驗證真正的人為檢查點和審核流程。
實用技巧與重點
乾貨- 掃描規模:2000+項技能,識別1000+項風險(一項技能可含多個風險)
- 工具名稱:Skill Vector
- 掃描順序:本地掃描 → Pull Request → 確定性掃描器 → LLM審查 → PR反饋 → 最終決策
- 檢查項目:
- 不安全指令(unsafe instructions)
- 破壞性shell註釋
- 憑證請求/無意洩露
- 過大權限
- MCP使用不當
- 文件修改
- 分發方式:內部市場(Plugin Marketplace)
- 適用對象:技能、插件、MCP伺服器、規則、鉤子
- 講者:Lucas Palma(LP),Novo Bank產品安全經理,金融服務工程領域10年+經驗
結論
結論“把AI技能視為供應鏈依賴,用多層次把關(本地掃描+確定性檢查+LLM審查)在分發前檢查,比事後應對風險更經濟有效。”
完整解析
詳細Lucas Palma是Novo Bank的產品安全經理,在金融服務工程領域擁有超過十年的經驗。他在演講中指出,當今AI技能已深度嵌入開發者工作流程,但這帶來了全新的安全挑戰。傳統的供應鏈風險管理關注容器和模型,但在AI時代,風險範圍大幅擴展——包括技能(Skill)、插件、MCP伺服器、代理規則等。這些看似配置元素實際上表現得像供應鏈依賴,一旦被多人複用會產生放大風險。
為解決這個問題,Novo Bank建立了「技能向量」(Skill Vector)工具——一個持續集成檢查系統,在技能上線到內部市場前執行多層次安全審查。工作流程包括四個核心環節:首先進行本地掃描,讓工程師在發布前在本地環境反覆檢查;其次在Pull Request層面執行確定性掃描器,使用正規表示式快速檢測硬編碼憑證、危險shell註釋等已知風險模式;再次使用LLM進行上下文理解,偵測那些簡單正規表示式無法捕捉的語意危險;最後基於掃描結果生成PR反饋,工程師可在同一PR中看到需要修正的內容並立即補救。
掃描結果按嚴重程度分類並對應不同政策決策——某些風險可立即修正,有些需要進一步補救措施,最危險的則在上市場分發前直接阻止。講者特別強調混合掃描方法的重要性:確定性方法快速可靠但只能檢測已知模式,LLM則能理解破壞性行為的語意含義;但LLM本身依賴溫度參數,同一提示有時檢測到風險、有時檢測不到,所以兩者結合才能達到可靠性。在2000多項技能的掃描中,團隊發現了超過1000項風險,包括不安全指令、憑證洩露、過大權限、MCP使用不當等。講者也分享了實施過程中的重要經驗:人類確認機制常被繞過(AI可能自行「請求」並「確認」),需驗證確認點是否真正涉及人工審查;某些看似無害的警告在本地環境無影響,但上生產後可能造成嚴重後果;弱訊號型風險因缺乏上下文反而增加誤判成本。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。


