Kho skill trên mạng đang lớn rất nhanh, và việc cài một skill lạ về máy dễ như tải một file zip. Bài viết này giúp bạn biết cần soi những gì trước khi cài, và vì sao đây không phải chuyện thừa. Không cần biết code để đọc bài này.
Skill không chỉ là một đoạn văn bản hướng dẫn
Nhiều người hình dung skill giống một prompt dài được lưu sẵn. Thực tế nó nhiều hơn thế. Theo tài liệu chính thức của Anthropic, một skill là cả một thư mục, bên trong có file hướng dẫn SKILL.md, các file tài liệu tham khảo, và có thể có cả script chạy được mà AI sẽ thực thi khi cần [1].
Đó chính là điểm cần lưu ý. Anthropic nói thẳng trong tài liệu: chỉ nên dùng skill từ nguồn đáng tin cậy, tức là skill do bạn tự viết hoặc do Anthropic cung cấp, vì một skill độc hại có thể điều khiển AI gọi công cụ hoặc chạy code theo cách không đúng với mục đích mà nó tự khai [1].
Cách skill nạp nội dung cũng đáng biết. Tài liệu mô tả cơ chế ba tầng: tên và mô tả luôn nằm sẵn (chỉ khoảng 100 token mỗi skill), phần hướng dẫn chỉ nạp khi skill được kích hoạt (dưới 5.000 token), còn các file và script chỉ được đọc hoặc chạy khi thật sự cần [1]. Nhờ vậy bạn cài được nhiều skill mà AI không bị quá tải. Nhưng hệ quả là bạn dễ cài một skill rồi quên mất bên trong nó có gì, vì phần lớn nội dung không hiện ra cho tới lúc chạy.
Năm điều cần soi trước khi cài
1. Nguồn gốc. Skill lấy từ đâu? Kho chính thức của Anthropic trên GitHub và các skill dựng sẵn đi kèm sản phẩm là an toàn. Skill tải từ một marketplace bên thứ ba hay một repo cá nhân thì cần soi kỹ, dù nó có nhiều lượt tải đến đâu.
2. Toàn bộ file trong thư mục, không chỉ SKILL.md. Anthropic khuyến nghị rà tất cả file được đóng gói kèm: SKILL.md, script, ảnh và các tài nguyên khác, tìm những dấu hiệu bất thường như lệnh gọi mạng ngoài dự kiến, cách truy cập file lạ, hoặc thao tác không ăn nhập gì với mục đích skill tự khai [1]. Một skill nói là "dọn file" mà lại có đoạn gửi dữ liệu ra ngoài thì rõ ràng có vấn đề.
3. Skill có lấy dữ liệu từ URL bên ngoài không. Đây là nhóm rủi ro cao nhất theo tài liệu: nội dung tải về từ bên ngoài có thể chứa chỉ dẫn độc hại, và ngay cả một skill ban đầu đáng tin cũng có thể trở nên nguy hiểm nếu nguồn ngoài của nó bị thay đổi theo thời gian [1].
4. Skill được cấp quyền tới đâu. Mức thiệt hại phụ thuộc vào việc AI đang có quyền gì lúc chạy skill. Tài liệu nêu rõ các rủi ro có thể xảy ra gồm rò rỉ dữ liệu, truy cập trái phép vào hệ thống, và lạm dụng công cụ [1]. Cùng một skill, chạy trên máy cá nhân với vài file mẫu khác hẳn chạy trong môi trường có kết nối tới hệ thống thật.
5. Coi việc cài skill như cài phần mềm. Anthropic dùng đúng cách ví này, và nhấn mạnh cần đặc biệt cẩn trọng khi đưa skill vào hệ thống production có quyền chạm tới dữ liệu nhạy cảm hoặc các thao tác quan trọng [1]. Nghĩa là quy trình duyệt nên tương đương với duyệt một công cụ mới, không phải kiểu "thấy hay thì cài thử".
Lưu ý quan trọng: nếu bắt buộc phải dùng một skill từ nguồn không rõ, tài liệu khuyên phải soi kỹ toàn bộ trước khi dùng, chứ không phải chạy thử rồi tính sau [1].
Ba điều cần nhớ
- Skill có thể chạy code, không chỉ đọc hướng dẫn. Đó là lý do việc kiểm tra nguồn gốc quan trọng hơn nhiều so với khi bạn chỉ copy một prompt.
- Skill hữu ích nhất thường là skill tự viết. Nó đóng gói đúng cách làm việc của phòng bạn, và bạn biết chắc bên trong có gì.
- Đừng cài skill lạ vào môi trường có dữ liệu thật. Nếu muốn thử một skill từ bên ngoài, hãy thử với dữ liệu mẫu trước, không dùng tài liệu nội bộ hay thông tin khách hàng.
Tài liệu tham khảo
[1] Anthropic — Agent Skills, Claude Platform Docs. https://platform.claude.com/docs/en/agents-and-tools/agent-skills/overview
[2] Anthropic — Skill authoring best practices, Claude Platform Docs. https://platform.claude.com/docs/en/agents-and-tools/agent-skills/best-practices
[3] Anthropic — Public repository for Agent Skills (GitHub). https://github.com/anthropics/skills
