MCP 與 Agent Skills 成新攻擊面:權限治理、靜態掃描與 ChainDrop 注入 Claude 配置
2026 年 8 月 ChainDrop 蠕蟲通過注入 .claude/settings.json 與 .vscode/tasks.json 實現持久化,開發者打開倉庫即可觸發惡意執行。與此同時,約 36% 的 MCP 服務器與 Agent Skills 存在安全缺陷,80% 企業缺乏 Agentic AI 治理。本文梳理模型/指令/Harness 三層攻擊面、MCP Tool Poisoning 與協議審批缺口,介紹 JFrog Agent Guard 與 skill-audit-mcp 靜態掃描,並給出 CI 集成與運行時審批的可操作防護清單。
閱讀全文GitHub 4 萬 Star 的 Strix:AI Agent 正在改寫滲透測試工作流
2026 年 7 月,開源 AI 滲透測試工具 Strix(usestrix/strix)在 GitHub 上獲得約 4.2 萬 Star,周增約 7000,登頂當月 AI 熱門倉庫榜單。Strix 以多 Agent 架構動態測試應用、生成 PoC exploit,支持 quick/standard/deep 三種掃描模式,並可集成 GitHub Actions 等 CI/CD 流水線。本文基於官方文檔與公開資料,梳理 Strix 的能力邊界、架構思路、本地上手步驟與 DevSecOps 集成方式,並討論 Agentic 安全測試相對傳統 SAST 的定位差異。
閱讀全文