惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - 司徒正美
The GitHub Blog
The GitHub Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
Apple Machine Learning Research
Apple Machine Learning Research
L
LangChain Blog
GbyAI
GbyAI
博客园_首页
V
Visual Studio Blog
Martin Fowler
Martin Fowler
WordPress大学
WordPress大学
H
Hackread – Cybersecurity News, Data Breaches, AI and More
博客园 - 叶小钗
腾讯CDC
博客园 - Franky
IT之家
IT之家
Google DeepMind News
Google DeepMind News
Microsoft Azure Blog
Microsoft Azure Blog
D
Docker
大猫的无限游戏
大猫的无限游戏
Recent Announcements
Recent Announcements
小众软件
小众软件
博客园 - 三生石上(FineUI控件)
B
Blog
酷 壳 – CoolShell
酷 壳 – CoolShell

LINUX DO - 最新话题

谷歌云盘下载700g数据集,求方法 OpenAI推出了100美元的Pro订阅后,plus的Codex 5小时限额大幅缩水 之前买的super grok居然还没掉 关于CPA认证文件周限 佬们,默认CDK的要求是什么等级啊? 最新版本的微信群聊机器人方案 有没有人知道如何free号没有封,那么是否可以循环使用,因为我看主要是周限 L站改版了?吓我一跳,我以为我浏览器崩了 淘宝这种宽带可信吗,500兆移动宽带月费8元到2099年 docker内部应用访问宿主机mysql和redis时被拒绝connection refuse Erp全栈想转行做Ai有什么推荐的吗 boost有bug 佬们,有没有靠谱点的 Plus 购买渠道 大妈,狗妈用的 lg 服务有源头开源项目吗? 有人有能过验证码打码的嘛 上次帖里好像发过通过大模型来打码的 gpt plus 封号似乎也太快了点,一天就给封号了 按流量/token收费的国产官方AI推荐 我算是知道了为什么Oracle总是ABC了 佬友们帮我分析一下 ChatGPT Team账号只有一个人使用和4个席位邀请满了使用的总额度是一样的吗? gpt-free 10个带rt CPA反代claude是默认1m吗? 我终于敢说我做出来windows上tmux的替代了,目标windows/全平台最强的终端Ai编程工具 claude pro升级max,除了原来的$20,好像还能再领一次$100 关于AI agent的知识框架 独乐乐不如众乐乐,分享一下我的的AI对话程序 佬们自建网站支付问题是怎么解决的 怎么能让gpt模仿claude风格输出 codex free已经死了,下一个会是plus或者team吗 请问chatgpt pro里的fast模式,速度快了,降智吗
警惕skills投毒
zzzx9 (erkw) · 2026-05-08 · via LINUX DO - 最新话题

今天 看到一个毛选skills,让codex下载下来分析一下,里面藏了lua脚本

image

扔virustotal 上面扫了一下 也是报毒,佬们下载skills之前如果不是官方渠道的,记得让codex扫一遍 别装上病毒了

image

WSXYT (我是小鸭头) 2

其实感觉gpt只是认为这不像Skill,而且其实正常的都是没有cmd之类的,确实不像

gpt好像并不知道运行了啥,只是说没签名(正常个人开发者签名还是比较难)

这个其实只报了两个,不排除误报的可能性

当然谁家skill没事带个exe,所以可能还是不太正常的

zzzx9 (erkw) 3

他里面还带了lua解释器和lua51.dll :joy:

TXDXIP (TXDXIP) 4

都带exe了,基本可以认定为病毒了吧,谁家好skill带这种的 :distorted_face:

我觉得要么审查一遍,要么丢虚拟机里面运行,无脑乱装指不定哪天就中招了

新人刚来l站,浅浅说一下个人分析哈:光混淆这一点就不正常了,打个比方有谁平时坐地铁会把自己裹得严严实实的,浑身上下穿满铠甲,鬼鬼祟祟的,然后安检时候偷偷摸摸从旁边走的?如果说作者不想开源,那为何又发出来呢?更何况这个skill本身就有症志方面敏感属性,建议慎重啊。

zzzx9 (erkw) 6

后面找到了原始作者的仓库,原始的作者的仓库是没有投毒的 ,我是从fork的下载的 :joy:

demo_le (bunny) 7

这个东西吧,其实早有定论,一些官方平台的skill都不能保证完全无毒,且用且小心吧

nssiwi (Jensen🛡️) 8

我之前也见过类似的,用这种加载txt格式的脚本,不敢打开

zzzx9 (erkw) 9

没有投毒的原始作者的仓库是leezythu/maoxuan-skill 这个

现在GitHub一堆投毒的fork :tieba_017:

zhengqing (zQing) 12

嘶,还好我够菜,一直没安装过skill,不然按我的小脑袋一定是要中毒了

QQ20260509-005213

菠菜哥入侵