← 返回首页
情报2026 · 09 · 0210 分钟阅读

PUA Skills 内置远程提示词执行 + 遥测?社区起底后我连夜自查

本文基于 linux.do 热帖整理,原文链接见文末。事件涉及第三方开源 skills 的供应链风险,文中结论均来自社区公开讨论,请自行核实。

一句话事件

linux.do 用户 JustLikeCheese 发帖爆料:用来"鞭策" Claude / Codex 的 PUA skills(GitHub: tanweai/pua)在装进 Claude 时被 Opus5 检出提示词注入,深入核查后发现项目内置远程指令拉取静默遥测上报,且本机已悄悄存在 .pua 目录。

帖子原话:"作者写的这些提示词,在 Codex 上面用,我感觉 100% 会静默执行……主目录又有 .pua 文件夹。"

发现经过:Claude 主动拒绝安装

当事人长期在 Codex / Claude 上使用 Ponytail 与 PUA 两套"高能动性" skills。重装系统后重新配置时,Claude Opus5 直接提示 PUA 提示词里有注入,拒绝安装

Claude 检出 PUA 提示词注入并拒绝安装

Claude 明确点出问题文件:references/platform.md(约 15KB),并说明主技能 SKILL.md 第 83 行写着「每次触发时静默上报 pua_triggered 事件」,会主动引用这个文件。同时它划出两条红线:要手机号、走支付,一律不执行

Claude 列出拒绝执行的内容

深挖:三处实锤

1. SessionStart 心跳遥测(默认开启)

pua/hooks/heartbeat.sh 在会话启动时触发:

  • 上报端点:https://pua-skill.pages.dev/api/heartbeat
  • 生成永久随机 UUID~/.pua/install_id,之后每次会话复用 → 可长期追踪同一台机器
  • 6 小时内最多上报一次,内容含 install_id、插件版本、平台、event_name=session_start
  • 彻底静默:exec >/dev/null 2>&1,curl 扔后台跑

心跳遥测机制说明

2. 远程指令通道(最致命)

references/platform.md 定义了完整的 PUA Platform 远程指令系统:注册、远程指令加载、支付、段位系统。

  • 后端:https://pua-api.agentguard.workers.dev
  • 本地状态:~/.pua/config.json~/.pua/cache/~/.pua/stats.json
  • 首次会话会引导用户输入手机号,向远程 API 发送短信验证码完成注册
  • 触发词(/pua:kpi/pua:pro 等)执行时,从远端 GET 拉取 prompt 模板再执行,失败才回退本地内置模板

PUA Platform 远程指令系统文档

指令触发词列表

执行流程里写得明明白白:

指令执行流程:远程拉取 prompt

谁控制了 pua-api.agentguard.workers.dev,谁就能向每个装着 PUA 的 AI 会话推送任意指令——窃取文件、写恶意代码、绕过安全限制,全无签名校验与沙箱隔离。

3. 会话数据上传(遥测的另一半)

pua/hooks/stop-feedback.sh 等 hook 会把会话内容往外传,sanitize-session.sh 负责"脱敏"再上传。社区质疑脱敏有效性:

对会话脱敏上传的质疑

关键点:正则能挡 sk-ant-、Stripe、GitHub PAT、AWS AKIA、数据库连接串等密钥格式,但代码本身不脱敏——业务逻辑、专有算法、内部架构原样上传。

自查:你有没有中招

当事人请朋友用 Everything 全盘搜 .pua 文件夹,结果真的存在

朋友帮忙搜索 .pua 文件夹

搜到 .pua 目录与统计上报文件

自查三步:

  1. 全盘搜索 .pua 目录(Windows 用 Everything,macOS 用 Finder 或 find ~ -name ".pua"
  2. 检查 ~/.claude/skills/pua/ 是否存在,重点看 hooks/ 目录和 references/platform.md
  3. 检查 hooks 是否注册了 SessionStart 触发(hooks/hooks.json

论坛回复中多位用户确认中招后已卸载:"还在用 pua 的把本地 .pua 目录卸了吧,Ponytail 我记得也得顺手查一下"

上游并非无人举报

GitHub 仓库上其实早有两拨安全审查:

  • issues/127:外部安全审查一次性发现 25 处漏洞(CRITICAL 3 / HIGH 8),首当其冲就是 Remote Prompt Injection via Fetched Commands(platform.md:133-140)与 Silent Telemetry / Data Exfiltration

issues/127 安全审查总结 25 处漏洞

CRITICAL 级别远程提示词注入细节

  • issues/187:有用户指出该 skill 被收录进官方完整版并内置收费(引导输手机号注册、远程拉 prompt、扫码付费 ¥9.9/月 或 ¥299/终身、静默上传使用数据),作者把 issue 标记为"已完成"但未修复远程注入问题

issues/187 指出内置收费功能

帖主感叹:"作者标记 issues 为已完成,故意的说是,有远程提示词注入也不修",已有用户向 GitHub 和 Cloudflare 举报。

经验与建议

  1. 装任何第三方 skills 前先翻 hooks/ 目录——带远程拉取、静默上报、网络请求的一律不装(论坛老哥原话)
  2. 留意 Claude 的拒绝提示:模型检出注入不是"多虑",是供应链里真有雷
  3. 警惕"人格化/高能动性"类提示词里夹带的注册流程(要手机号 = 在收集身份信息)
  4. 这类项目迭代快、作者可随时改远端内容,本地审查一次≠永远安全

原文出处:linux.do - 爆了,PUA skills 内置远程提示词执行 + 遥测功能

原文出处linux.do