ה-skill שגונב לכם את הטוקן של GitHub
המפתחים שלכם מתקינים skills לכלי ה-AI שלהם? יש כאלה שגונבים להם את הטוקנים של GitHub. בלי שהם יודעים. בלי שאתם יודעים.
אני אסביר. היום כל מפתח שני עובד עם Claude Code, עם Cursor, עם Copilot. כלים מטורפים, אני לא מתווכח. אבל יש בעיה שאף CTO לא מדבר עליה.
כל אחד יכול לפרסם skill
הכלים האלה תומכים ב-skills – תוספים שכל אחד יכול לפרסם. אתה צריך חשבון GitHub בן שבוע וקובץ Markdown. זהו. אין חתימה דיגיטלית, אין code review, אין שום בדיקת אבטחה.
חוקרי אבטחה מ-Datadog גילו skill שנקרא Clawsights. הוא מתחזה ללוח תוצאות תמים – “תראה איפה אתה מדורג בין משתמשי Claude Code”. ברגע שמתקינים אותו, הוא מריץ gh auth token, לוקח את הטוקן של GitHub, ושולח אותו לשרת של התוקף. מוסווה כ”דוח שימוש”. המפתח לא רואה כלום.
וזה לא מקרה בודד. חוקרים מ-Snyk סרקו כמעט 4,000 skills מ-ClawHub ומפלטפורמות נוספות ומצאו 76 skills עם payloads זדוניים. עוד מחקר מצא 71 skills זדוניים של Claude בלבד. והכי מפחיד – skills יכולים לשנות התנהגות אחרי ההתקנה, כי הלוגיקה יושבת על שרת של התוקף ולא בקוד עצמו.
ההשלכה העסקית
מפתח אחד שמתקין skill זדוני שווה גישה לכל הריפוזיטוריז של החברה. קוד מקור, secrets, CI/CD pipelines, package registries. אתה לא צריך לפרוץ לשרתים. אתה צריך לשכנע מפתח אחד להתקין תוסף.
זה supply chain attack מהדור הבא. לא דרך npm packages. לא דרך Docker images. דרך ה-AI agent שיושב על המחשב של המפתח, עם גישה לכל דבר.
אז מה עושים?
- לא נותנים למפתחים להתקין skills בלי אישור.
- עושים inventory לכל ה-skills וה-MCP servers בארגון.
- מגבילים הרשאות של טוקנים – principle of least privilege, גם לכלי AI.
- ובודקים מה כבר מותקן אצלכם. היום.
אם אתם CTO או CISO ולא בדקתם מה המפתחים שלכם התקינו על ה-AI agents – אתם עפים עיוור.
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-06-06. — ארז מטולה
