惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

IT之家
IT之家
Recent Announcements
Recent Announcements
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
The GitHub Blog
The GitHub Blog
MyScale Blog
MyScale Blog
爱范儿
爱范儿
GbyAI
GbyAI
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
美团技术团队
Y
Y Combinator Blog
博客园 - 叶小钗
Apple Machine Learning Research
Apple Machine Learning Research
Martin Fowler
Martin Fowler
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
罗磊的独立博客
M
MIT News - Artificial intelligence
博客园 - Franky
V
Visual Studio Blog
I
InfoQ
V
V2EX
Hugging Face - Blog
Hugging Face - Blog
腾讯CDC
博客园 - 司徒正美
L
LangChain Blog

LINUX DO - 最新话题

谷歌云盘下载700g数据集,求方法 OpenAI推出了100美元的Pro订阅后,plus的Codex 5小时限额大幅缩水 之前买的super grok居然还没掉 关于CPA认证文件周限 佬们,默认CDK的要求是什么等级啊? 最新版本的微信群聊机器人方案 有没有人知道如何free号没有封,那么是否可以循环使用,因为我看主要是周限 L站改版了?吓我一跳,我以为我浏览器崩了 淘宝这种宽带可信吗,500兆移动宽带月费8元到2099年 docker内部应用访问宿主机mysql和redis时被拒绝connection refuse Erp全栈想转行做Ai有什么推荐的吗 boost有bug 佬们,有没有靠谱点的 Plus 购买渠道 大妈,狗妈用的 lg 服务有源头开源项目吗? 有人有能过验证码打码的嘛 上次帖里好像发过通过大模型来打码的 gpt plus 封号似乎也太快了点,一天就给封号了 按流量/token收费的国产官方AI推荐 我算是知道了为什么Oracle总是ABC了 佬友们帮我分析一下 ChatGPT Team账号只有一个人使用和4个席位邀请满了使用的总额度是一样的吗? gpt-free 10个带rt CPA反代claude是默认1m吗? 我终于敢说我做出来windows上tmux的替代了,目标windows/全平台最强的终端Ai编程工具 claude pro升级max,除了原来的$20,好像还能再领一次$100 关于AI agent的知识框架 独乐乐不如众乐乐,分享一下我的的AI对话程序 佬们自建网站支付问题是怎么解决的 怎么能让gpt模仿claude风格输出 codex free已经死了,下一个会是plus或者team吗 请问chatgpt pro里的fast模式,速度快了,降智吗
警惕skills投毒
zzzx9 (erkw) · 2026-05-08 · via LINUX DO - 最新话题

今天 看到一个毛选skills,让codex下载下来分析一下,里面藏了lua脚本

image

扔virustotal 上面扫了一下 也是报毒,佬们下载skills之前如果不是官方渠道的,记得让codex扫一遍 别装上病毒了

image

WSXYT (我是小鸭头) 2

其实感觉gpt只是认为这不像Skill,而且其实正常的都是没有cmd之类的,确实不像

gpt好像并不知道运行了啥,只是说没签名(正常个人开发者签名还是比较难)

这个其实只报了两个,不排除误报的可能性

当然谁家skill没事带个exe,所以可能还是不太正常的

zzzx9 (erkw) 3

他里面还带了lua解释器和lua51.dll :joy:

TXDXIP (TXDXIP) 4

都带exe了,基本可以认定为病毒了吧,谁家好skill带这种的 :distorted_face:

我觉得要么审查一遍,要么丢虚拟机里面运行,无脑乱装指不定哪天就中招了

新人刚来l站,浅浅说一下个人分析哈:光混淆这一点就不正常了,打个比方有谁平时坐地铁会把自己裹得严严实实的,浑身上下穿满铠甲,鬼鬼祟祟的,然后安检时候偷偷摸摸从旁边走的?如果说作者不想开源,那为何又发出来呢?更何况这个skill本身就有症志方面敏感属性,建议慎重啊。

zzzx9 (erkw) 6

后面找到了原始作者的仓库,原始的作者的仓库是没有投毒的 ,我是从fork的下载的 :joy:

demo_le (bunny) 7

这个东西吧,其实早有定论,一些官方平台的skill都不能保证完全无毒,且用且小心吧

nssiwi (Jensen🛡️) 8

我之前也见过类似的,用这种加载txt格式的脚本,不敢打开

zzzx9 (erkw) 9

没有投毒的原始作者的仓库是leezythu/maoxuan-skill 这个

现在GitHub一堆投毒的fork :tieba_017:

zhengqing (zQing) 12

嘶,还好我够菜,一直没安装过skill,不然按我的小脑袋一定是要中毒了

QQ20260509-005213

菠菜哥入侵