OWASP Agentic Skills Top 10
OWASP Agentic Skills Top 10 (AST10) 给 AI agent 的「技能」(skills) 排出了十大最要命的安全风险。技能是那些可复用、带名字的工作流,OpenClaw、Claude Code、Cursor 这类 agent 靠它们把工具调用串成能自己跑完的多步任务。
OWASP 在 2026 年 3 月的 Oslo Project Summit 上把这个项目孵化出来,作者 Ken Huang 3 月 31 日公开发布了 AST10,定为 OWASP 孵化项目。就在这之前几周,Snyk 的 ToxicSkills 审计扫了 ClawHub 和 skills.sh 上的 3,984 个技能,发现 36.8% 有缺陷,还确认了 76 个正在野外流通的恶意载荷。
可以把它理解成给 AI agent 技能做的食品安全检查,查的是别人写的菜谱,不只是看食材。
提前 7 天看到萌芽期新词,解锁全部阶段筛选,并每周收到抢先提醒。
为什么现在开始走红?
OWASP 在 2026 年 3 月的 Oslo 峰会上孵化了 Agentic Skills Top 10,Ken Huang 3 月 31 日正式公开发布。就在这之前几周,Snyk 的 ToxicSkills 审计发现,扫描的 3,984 个 OpenClaw 技能里 36.8% 有缺陷,Q1 的 ClawHavoc 攻击活动还往 ClawHub(最大的技能市场)里植入了恶意技能。
搜索热度
-
萌芽0–7 天
-
初现8–30 天
-
验证中31–90 天
-
上升 ← 当前91–180 天
-
成熟180 天以上
前景
未来 6 个月的热度走势与商业化节奏。
安全厂商已经在把自家产品往 OWASP 的 Agentic Top 10 上对标;AST10 只要 2026 年 Q4 的 v1.0 按时上线,就能搭上同一波势头。
风险 · OWASP 手上同时有四份互相重叠的 AI 清单 (LLM、Agentic Applications、MCP、AST10),容易分散关注度,也让买家搞不清该照哪份来。
类比 · OWASP Top 10 for LLM Applications · OWASP MCP Top 10 · npm supply-chain audits
-
现在地基阶段已上线
AST01-06 已发布,仓库和 OWASP 页面都已上线,v1.0 还没出。
-
3-6 个月AST07-10 加技能格式规范到位
2026 年 Q3 完成;Universal Skill Format v1.0 候选版发布。
-
6-12 个月v1.0 发布,冲击旗舰地位
2026 年 Q4 发布,目标是登上 RSA 和 OWASP AppSec 大会舞台,冲刺旗舰项目地位。
“OWASP Agentic Skills Top 10” 的竞争与机会
判断依据包括已追踪的搜索词、变现方向和相关词。除标注“实测”的 Google KD 外,其余均为参考估算。
“OWASP Agentic Skills Top 10” 能做的点子
这个词可以延伸成文章、网站、产品、帖子、邮件、视频或课程。选一个方向,就能开始行动。
还没有文章把这个新的技能层 AST10,和 OWASP 更早、覆盖面更广的 Agentic Applications Top 10 讲清楚。两者名字长得几乎一样,是个高意图的混淆型搜索词。
把 AST01-AST10 一条条对应到具体扫描步骤的分步教程;这个标准还在打地基阶段,目前几乎没有手把手的实操内容。
给 AST01 到 AST10 每个编号单独写一篇讲解,能接住针对每个风险名单独搜索的长尾流量,标准还在完善,内容能长期有效。
在从 ClawHub 或 skills.sh 装包之前先做静态加动态检查,标出 AST01-10 违规项;除了 Snyk 自己的闭源工具,目前没有独立的开源扫描器。
一个 CLI,按 AST10 提议的 YAML 规范校验并给技能签名,包括对 SOUL.md/MEMORY.md 这类身份文件默认拒绝。
对比各家技能管理平台 (Snyk、Tessl 等) 有没有已经在按 AST10 扫描,这个品类现在还不存在。
屏幕录制演示怎么用 AST01 检出恶意技能,拿 13% 的严重缺陷率当钩子,视觉上够戏剧化,也容易被转发。
Snyk 发现,你编程 agent 没打招呼就装上的「技能」里,13% 藏着严重缺陷,OWASP 直到 3 月才给这事写了张清单。
OWASP 自己的路线图把 AST10 排进了 2026 年 RSA 大会的 Q4 议程,现在不理它的合规团队,12 月肯定要手忙脚乱。
OpenClaw 的技能市场刚经历了自己的 left-pad 时刻,只不过这次的载荷偷的是凭据,不是搞坏构建。
大家在搜什么
来自 Google Suggest 和 Trends 的长尾词。热度和竞争度是估算,仅供参考,未经核实。内容类型由搜索词的写法推断。
“OWASP Agentic Skills Top 10” 的搜索结果
这里展示当前的自然搜索结果,以及正在投放的广告。广告数量可以反映当下的商业需求。
常见问题
什么是 OWASP Agentic Skills Top 10?
OWASP Agentic Skills Top 10 (AST10) 给 AI agent 的「技能」(skills) 排出了十大最要命的安全风险。技能是那些可复用、带名字的工作流,OpenClaw、Claude Code、Cursor 这类 agent 靠它们把工具调用串成能自己跑完的多步任务。
OWASP Agentic Skills Top 10 为什么现在火?
OWASP 在 2026 年 3 月的 Oslo 峰会上孵化了 Agentic Skills Top 10,Ken Huang 3 月 31 日正式公开发布。就在这之前几周,Snyk 的 ToxicSkills 审计发现,扫描的 3,984 个 OpenClaw 技能里 36.8% 有缺陷,Q1 的 ClawHavoc 攻击活动还往 ClawHub(最大的技能市场)里植入了恶意技能。
OWASP Agentic Skills Top 10 是什么时候出现的?
约于 2026-03-31 公开出现(截至 2026-08-11 约 133 天前)。EarlyTerms 最早于 2026-07-29 记录到信号。
相关词
同一领域里的其他词:别名、子类、竞品,以及值得继续了解的相近概念。
- 属于 Agentic AI Agentic AI 是一类能自主规划、做决策、持续行动来完成目标的 AI 系统。传统聊天机器人问一答一,这一类不同:它在后台跑一个目标驱动的循环,调工具、更新状态,直到任务做完。这个词把技术层面的转变和企业采购的框架打包进了同一个品类名。 →
- 相关 OpenClaw Skills OpenClaw Skills 是 OpenClaw 的能力扩展系统,依托公开注册表运转。一条命令 (`openclaw skills install <slug>`) 就能从 ClawHub 找到、安装并挂载一个能力包到当前工作区。每个 skill 是一个… →
- 相关 ClawHub ClawHub 是 OpenClaw 的官方技能库。OpenClaw 是一个可自托管的个人 AI agent,ClawHub 让开发者能发布文本格式的 SKILL.md 包,按分类浏览或向量搜索,然后用一条 `clawhub install <slug>` 命令装进任意… →
- 相关 OpenClaw OpenClaw 是一个开源、可自托管的个人 AI agent:持续运行的 runtime,支持接入任意大模型 (Claude、GPT、DeepSeek、Kimi、Gemini),通过消息应用 (WhatsApp、Telegram、Slack、Discord、Teams)… →
- 相关 MCP Server MCP server 是一个独立的小程序,通过 Model Context Protocol 把某一个能力(数据库、文件系统、安全扫描器、交易 API)暴露给 AI agent。协议本身定义了 JSON-RPC-2.0 的通信格式,server 是实际的交付单元。到… →
- 相关 MCP Tool MCP tool 是 MCP server 通过 JSON-RPC 暴露给大模型的一个可调用函数,由名称、描述和 JSON-Schema 格式的输入定义三部分构成。Model Context Protocol 有三个原语:resources、prompts,还有… →
- 相关 Model Context Protocol Model Context Protocol (MCP) 是基于 JSON-RPC 2.0 的开放标准,定义了 AI… →
- 相关 AI Agent Identity AI Agent Identity 是一套新兴的协议和文件格式体系,让自主 agent 能证明自己是谁、被授权做什么、代谁行事、持有什么价值观。分两层:密码学授权层 (AAIP、AIP、Google 的 AP2) 负责授权,声明式人格文件层 (SOUL.md) 负责行为身份。 →
- 相关 agent traps 「agent traps」是个简称,跟 Google DeepMind 在 2026 年 3 月 27 日发布的分类体系 AI Agent Traps 一一对应,专门归类那些劫持自主 AI agent 的恶意网页内容。去掉「AI」这个前缀,这个词就有歧义了,会跟 SNMP… →
- 相关
来源
这份报告引用的一手链接,点开任意一条都能自己核对。
- 01 Ken Huang — 激动人心的公告:OWASP Agentic Skills Top 10 kenhuangus.substack.com ↗
- 02 OWASP — Agentic Skills Top 10 项目主页 owasp.org ↗
- 03 GitHub — OWASP/www-project-agentic-skills-top-10 github.com ↗
- 04 Snyk — ToxicSkills:ClawHub 上的恶意 AI agent 技能 snyk.io ↗
- 05 Ken Huang — 从 Oslo 到落地:OWASP Agentic Skills Top 10 诞生记 kenhuangus.substack.com ↗
- 06 Hacker News — Show HN: Mcploitable news.ycombinator.com ↗
- 07 OWASP GenAI Security Project — Agentic AI 安全十大风险 (姊妹项目) genai.owasp.org ↗