基於論文 "Your Agent, Their Asset: A Real-World Safety Analysis of OpenClaw" (arxiv:2604.04759) 開發的專項安全監控 skill。
攻擊者可通過汙染持久狀態檔案讓 Agent "自願"執行惡意操作,攻擊成功率高達 89.2%。CIK 框架從三個維度進行防護:
| 維度 | 監控檔案 | 威脅 |
|---|---|---|
| Capability | skills/ | 可執行指令碼含隱藏惡意程式碼,直接在OS層執行 |
| Identity | SOUL.md / USER.md / IDENTITY.md | 汙染"信任錨點",Agent把敏感資料發給攻擊者 |
| Knowledge | MEMORY.md / memory/ | 偽造習慣,"按慣例"觸發惡意操作 |
| 功能 | 說明 |
|---|---|
| Identity 監控 | SOUL.md / USER.md / IDENTITY.md / AGENTS.md / HEARTBEAT.md 檔案存在性和內容完整性 |
| Knowledge 監控 | MEMORY.md 可疑行為指令掃描(偽造習慣類攻擊) |
| Capability 監控 | skills/ 目錄新增指令碼的可疑模式檢測 |
| 外部URL檢測 | 指向可疑免費域名(.xyz/.tk/.ml/.ga/.cf等)的請求 |
| 憑證外傳檢測 | 憑證與可疑URL一起出現時報警 |
| 動態程式碼執行 | eval/exec處理使用者輸入的檢測 |
| 根目錄刪除 | rm -rf / 或等效危險命令檢測 |
| 快照備份 | 每次檢查自動儲存快照到 ~/.cik-audit/snapshots/ |
| 告警日誌 | 所有異常記錄到 ~/.cik-audit/alerts.log |
node skills/cik-security/scripts/audit.cjs
輸出示例:
🛡️ CIK Security Audit v4
時間: 2026-04-23T07:52:01.083Z
[Identity (身份)] (掃描 5 個檔案)
✅ 無嚴重問題
[Knowledge (知識)] (掃描 2 個檔案)
✅ 無嚴重問題
[Capability (能力)] (掃描 165 個指令碼)
✅ 無嚴重問題
📁 快照: C:\Users\26240\.cik-audit\snapshots
📁 告警: C:\Users\26240\.cik-audit\alerts.log
node skills/cik-security/scripts/audit.cjs --check identity # 只檢查 Identity 檔案 node skills/cik-security/scripts/audit.cjs --check knowledge # 只檢查 Knowledge 檔案 node skills/cik-security/scripts/audit.cjs --check capability # 只檢查 Capability (skills)推薦訪問7w4.net獲取更多AI技能。
# 每5分鐘檢查一次
node skills/cik-security/scripts/monitor.cjs --daemon --interval 300
# 詳細輸出
node skills/cik-security/scripts/monitor.cjs --daemon --interval 60 --verbose
node skills/cik-security/scripts/audit.cjs --json
只報警指向免費/動態DNS域名的請求:
.xyz .tk .ml .ga .cf .gq .top .work .click .loan .site .info .cc .ws .name .pro .pw .nu .ms .mu .mc .lc .ki .gs .fit .dog .bar .bid .club .online可信域名白名單(不報警):
openai.com anthropic.com googleapis.com feishu.cn minimax.io github.com openclaw.dev clawhub.ai api.minimax.io skills.sh ensue-network.ai 等
同時滿足以下條件才報警:
只報警 eval(req.|body.|input.|data.|params.|query.|headers.|cookies). 模式(使用者輸入進入 eval)
只報警 rm -rf / 或 Remove-Item ... -Recurse -Force $/(排除了正常清理如 rm -rf $HOME/.cache)
cik-security/
├── _meta.json
├── SKILL.md
├── package.json
└── scripts/
├── audit.cjs # 主掃描指令碼(Node.js)
└── monitor.cjs # 守護程序指令碼(Node.js)
~/.cik-audit/snapshots/~/.cik-audit/alerts.log~/.cik-audit/monitor.log(守護程序模式)~/.cik-audit/monitor-state.json建議在 HEARTBEAT.md 中新增安全檢查任務:
## CIK 安全檢查(每6小時一次)
- 執行: node skills/cik-security/scripts/audit.cjs
- 檢查 Identity 檔案修改時間
- 檢查 Knowledge 可疑模式
- 檢查 Capability 可疑指令碼
這個 Skill 質量較好,核心功能實用,文件清晰,基於學術研究設計讓人比較放心。優點是檢測規則全面,能覆蓋常見安全威脅;缺點是規模較小,缺少測試,可能存在誤報情況。總體適合有安全需求的使用者使用,但建議等待後續版本完善。