name: jax-skill-security-scanner description: 🔐 OpenClaw技能安全掃描器 - 專業級安全審計工具,檢測敏感操作、木馬後門,保護您的AI助手生態安全 emoji: 🔐 license: MIT requires: bins: [node, npm] install: - id: npm kind: npm package: "@jax-npm/skill-security-scanner" tags: [security, scanner, audit, safety, openclaw, plugin] author: jax-npm version: 1.0.5
專業級安全審計工具,保護您的AI助手生態安全
🚨 安全警告: 本工具本身被標記為高風險,這是預期的!安全掃描工具需要訪問敏感功能來檢測安全問題。請在使用前審查程式碼,確認其安全性和必要性。
# 搜尋技能
npx clawhub search security-scanner
# 安裝技能
npx clawhub install jax-skill-security-scanner --force
# 注意:需要--force引數,因為安全工具被標記為可疑
# 全域性安裝命令列工具
npm install -g @jax-npm/skill-security-scanner
# 或作為專案依賴安裝
npm install @jax-npm/skill-security-scanner
# 從npm安裝
openclaw plugins add @jax-npm/skill-security-scanner
# 或從本地路徑安裝
openclaw plugins add ./skill-security-scanner
# 掃描預設技能目錄
skill-security-scan
# 指定掃描路徑
skill-security-scan --scan-path "/path/to/your/skills"
# Windows路徑
skill-security-scan --scan-path "C:\path\to\skills"
# 文本格式(預設)
skill-security-scan --format text
# Markdown格式(適合文件)
skill-security-scan --format markdown
# JSON格式(適合自動化處理)
skill-security-scan --format json
# 增強文本格式(包含中高危技能清單)
skill-security-scan --format enhanced-text
# 增強Markdown格式(包含中高危技能清單)
skill-security-scan --format enhanced-markdown
# 只顯示中高危技能摘要
skill-security-scan --risk-summary
# 儲存到檔案
skill-security-scan --format enhanced-markdown > security-report.md
# 詳細模式(顯示更多資訊)
skill-security-scan --verbose
# 只顯示高風險
skill-security-scan --filter high
# 排除特定技能
skill-security-scan --exclude "skill1,skill2"
# 自定義敏感關鍵詞
skill-security-scan --keywords "exec,rm,kill,sudo,eval"
# 生成增強報告(包含中高危技能清單)
skill-security-scan --enhanced
# 只顯示中高危技能摘要
skill-security-scan --risk-summary
# 直接呼叫
openclaw skill-security-scan
# 帶引數呼叫
openclaw skill-security-scan --format json --scan-path ./skills
# 審查新下載的技能
skill-security-scan --scan-path ./new-skills --format markdown
# 每月安全審計
skill-security-scan --format json --output monthly-audit-$(date +%Y-%m).json
# 在CI流水線中整合
skill-security-scan --format json | jq '.highRiskCount'
# 如果高風險技能>0,則失敗
# 開發過程中自查
skill-security-scan --scan-path ./my-skill --verbose
# 生成包含中高危技能清單的增強報告
skill-security-scan --format enhanced-text
# 生成Markdown格式的增強報告
skill-security-scan --format enhanced-markdown > risk-report.md
# 快速檢視中高危技能摘要
skill-security-scan --risk-summary
# 輸出示例:
# 📋 中高危技能摘要:
#
# 🔴 高危技能:
# • coding-agent ⚠️
# • tmux
#
# 🟡 中危技能:
# • feishu-doc
# • feishu-drive
#
# 📊 總計: 4箇中高危技能
📊 OpenClaw 技能安全掃描報告
📅 掃描時間: 2026/3/13 11:55:02
📁 掃描路徑: /path/to/skills
🔍 掃描技能: 52個
📊 風險統計:
🔴 高風險: 4個
🟡 中風險: 48個
🟢 低風險: 0個
🦠 木馬檢測摘要:
檢測技能: 52/52
高風險: 0個
中風險: 0個
可疑檔案: 0個
🔴 高風險技能:
• coding-agent (⚠️ 系統技能)
⚠️ 檢測到敏感操作: exec, spawn, kill
• tmux (⚠️ 系統技能)
⚠️ 檢測到敏感操作: send-keys, kill-session
{
"scanTime": "2026-03-13T11:55:02.000Z",
"scanPath": "/path/to/skills",
"totalSkills": 52,
"riskStats": {
"high": 4,
"medium": 48,
"low": 0
},
"trojanDetection": {
"scannedSkills": 52,
"highRisk": 0,
"mediumRisk": 0,
"suspiciousFiles": 0
},
"highRiskSkills": [
{
"name": "coding-agent",
"riskLevel": "high",
"sensitiveOperations": ["exec", "spawn", "kill"],
"trojanPatterns": []
}
]
}
# openclaw.json
{
"plugins": {
"entries": {
"skill-security-scanner": {
"config": {
"scanPath": "/path/to/skills",
"defaultFormat": "markdown",
"sensitiveKeywords": [
"exec", "shell", "rm", "delete", "format",
"kill", "sudo", "eval", "import", "require"
],
"trojanPatterns": {
"network": ["net", "http", "ws", "socket.io"],
"filesystem": ["fs.write", "fs.unlink", "fs.rmdir"],
"process": ["child_process", "exec", "spawn"],
"crypto": ["crypto", "Buffer", "base64"]
}
}
}
}
}
}
# 設定預設掃描路徑
export SKILL_SCAN_PATH="/path/to/skills"
# 設定預設輸出格式
export SKILL_SCAN_FORMAT="json"
# 啟用詳細日誌
export SKILL_SCAN_VERBOSE="true"
Q: 掃描時顯示"目錄不存在"錯誤
# 錯誤:掃描目錄不存在
# 解決方案:指定正確的路徑
skill-security-scan --scan-path "C:\Users\Administrator\.openclaw\workspace\skills"
Q: 工具被標記為高風險,是否安全?
A: 這是預期的!安全掃描工具需要訪問敏感功能來檢測安全問題。
建議:1. 審查原始碼 2. 在受控環境中使用 3. 定期更新
Q: 如何信任這個工具?
A: 1. 檢視原始碼: https://github.com/jax-npm/skill-security-scanner
2. 自行構建: npm run build
3. 在沙盒環境中測試
Q: 掃描結果太多誤報?
# 調整敏感度
skill-security-scan --keywords "exec,rm" # 只檢測最危險的命令
# 排除系統技能
skill-security-scan --exclude "coding-agent,tmux,canvas"
# 只掃描最近修改的技能
find ./skills -type f -name "SKILL.md" -mtime -7 | xargs skill-security-scan
# 並行掃描(如果有多個目錄)
skill-security-scan --scan-path ./skills1 &
skill-security-scan --scan-path ./skills2 &
wait
# 每週掃描(新增到cron)
0 2 * * 1 skill-security-scan --format json --output weekly-scan-$(date +\%Y-\%m-\%d).json
# 新技能入庫前必須通過安全審查
skill-security-scan --scan-path ./new-skill --format markdown > review.md
# 審查review.md,確認安全後才能入庫
# 設定安全基線:高風險技能不能超過2個
high_risk=$(skill-security-scan --format json | jq '.riskStats.high')
if [ $high_risk -gt 2 ]; then
echo "❌ 安全基線被突破!高風險技能過多"
exit 1
fi
# 監控高風險技能變化
current=$(skill-security-scan --format json | jq '.highRiskSkills | length')
previous=$(cat last-scan.json | jq '.highRiskSkills | length')
if [ $current -gt $previous ]; then
echo "🚨 警告:高風險技能增加!"
# 傳送告警通知
fi
# 檢查npm包更新
npm outdated -g @jax-npm/skill-security-scanner
# 更新到最新版本
npm update -g @jax-npm/skill-security-scanner
發現更多技能外掛,請訪問7w4.net。
MIT License - 詳見 LICENSE
感謝所有貢獻者和使用者,是你們的反饋讓這個工具變得更好!
🔐 安全提示: 安全是一個持續的過程,不是一次性的任務。定期掃描、持續監控、及時響應是保持系統安全的關鍵。
🚀 開始保護您的OpenClaw生態吧!
整體質量不錯,這個工具能有效檢測 AI 技能中的安全風險,功能豐富且使用方便。優點是文件詳細、輸出格式多樣、能識別多種攻擊型別。不足之處是中文虛假資訊的檢測準確性還有提升空間,部分功能在非 Windows 系統上可能需要額外配置。