查看: 2|回复: 0

压缩 Agent Skills 的真正风险不在于丢内容,在于丢路由:SkillZip Pro 如何安全砍掉 38% 的 Skills Bundle

[复制链接]

16

主题

1

回帖

70

积分

注册会员

积分
70
发表于 7 小时前 | 显示全部楼层 |阅读模式
压缩 Agent Skills 的真正风险不在于丢内容,在于丢路由:SkillZip Pro 如何安全砍掉 38% 的 Skills Bundle
https://arxiv.org/pdf/2608.30785

来自阿里和浙大的论文,他们发现生产环境的 Agent Skills 是目录,不是单个 prompt:根文件 SKILL.md 激活时必载,references/subskills/scripts 只在执行路径走到时才加载。这带来三个被以往方法忽视的事实:
1. 只压根文件没触及部署成本的大头,还可能把罕见分支细节挪进根,让每次调用更贵;
2. 拍平拼接摧毁渐进加载边界——链接断了,分支实际不可达;
3. 自进化放大冗余:论文实测每轮新增内容约 55% 是重复文本。
因此压缩的对象应是"带加载权重的资源图",不是扁平字符串。

# 方法:两大支柱 + 两个正交维度

支柱一(省在哪):激活感知的跨文件压缩
· 宿主蕴含剪枝:环境契约已精确覆盖的文本可删,须留绑定摘要的证人,无契约则空操作;
· 作用域内共享:跨分支重复文本提取为共享模块,但绝不提升进根;
· 条件胶囊:带明确触发的长分支移入按需文件,原地留一行调度器。

支柱二(如何不出事):跨文件路由保持
"任务匹配 X 时读取 refs/x.md" 这类看似散文的行是 Skills 的导航表。三层防御:路由表锁定为一等单元、含引用的源行逐行保留、发布前独立审计从磁盘重读输出并验证所有文件从根可达,失败则原样发布。

两个正交开关:何时压(One-Shot 全量重建 / Continual 增量 + 定期重打包)× 结果放哪(Persistent 重写正式包 / Transient 每次运行构建临时视图、不动原包)。四种组合各对应一类部署场景。

配套机制:
· 四层成本模型(目录/激活/路径/部署)——单一压缩比会掩盖"包变小但每次运行变长"的回退,四层必须分开报告;
· 证人层级 W1(逐字包含)≻ W2(覆盖检验)≻ W3(冻结模型的蕴含认证,仅限证据类内容、逐条留档)——无法附加证人的删除一律拒绝;
· 安全回退语义:持续模式失败时发布"逐字打了补丁的原始包"——压缩可丢节省,绝不丢补丁。

# 结果:三组关键数字

三个基准(102 留出任务)
唯一同时削减全部四层成本且通过非劣效性检验的压缩器(部署 −19.7%,单次运行 −14.3%);其余所有方法含专家基线均跌破质量线

真实进化库(重复率 ~80%)
部署 −34.7%(最强保真基线 25.0%),路由 1.000;Continual + 重打包省 48.1%,仅用 1/3 的重建调用

生产审核 Skills
最终配置:部署 −38.1%、单次运行 −10.4%、准确率 89% vs 基线 91–92%;无保护激进压缩(−71%)准确率暴跌 18–26 分,假阳性从 10 涨到 29–35

# 五个核心洞见

1. 危险是丢可达性,不是丢文本——只重写根文件,分支全在磁盘上却不可达,"看着安全,得分像删除";

2. 压缩要趁早——重复逐轮累积,已付的上下文无法事后回收(第 1 轮开启省 40.8%,第 13 轮只剩 18.5%);

3. 压缩器价值随时间增长——可删份额从 29% 升至 53% 仍在涨,且重复高度集中于少数"通用规则"(前 2 个共享模块占 47% 复用);

4. 压缩改变跨模型可移植性——结构可移植,但加载效率取决于执行器如何解读路由(kimi 上无关加载显著上升);

5. 安全上限由证据强度决定——W1/W2 只撑起 13.8% 节省,受限 W3 提到 32.7%,扩展到根到 38.1%。



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关注公众号

相关侵权、举报、投诉及建议等,请发 E-mail:2776601884@qq.com

Powered by Discuz! X5.0 © 2001-2026 Discuz! Team.|青ICP备2025004122号-1

在本版发帖
关注公众号
返回顶部