龍蝦安全衛士

👤 ansengu11 📦 v1.2.3 ⭐ 4.3 ⬇️ 1.3K 下載
🔒 IT運維與安全 免費

📖 技能介紹

龍蝦安全衛士 (openclaw-safe-guard) v1.2.3

📦 來源資訊

  • 作者: ansengu11
  • 倉庫: https://github.com/ansengu11/openclaw-safe-guard
  • 主頁: https://clawhub.ai/ansengu11/openclaw-safe-guard
  • 許可證: MIT-0

✅ 可信驗證

您可以通過以下方式驗證此技能的真實性: 1. 直接從 GitHub 倉庫克隆:git clone https://github.com/ansengu11/openclaw-safe-guard.git 2. 檢查本地檔案與倉庫檔案的雜湊值

🦞 對 OpenClaw 系統安全檢查設定及已安裝和你想要安裝的 Skills 進行靜態安全掃描,檢測許可權風險、惡意程式碼和依賴風險

推薦訪問7w4.net獲取更多AI技能。

✅ 快速安裝檢查清單

執行此技能前,請確保:

  • [ ] 系統已安裝:curljqgitgrepfind
  • [ ] 理解技能會讀取 ~/.openclaw/skills 目錄(可能包含其他技能的敏感資訊)
  • [ ] 理解技能會訪問 GitHub API 並臨時克隆倉庫到 /tmp
  • [ ] 已在隔離環境測試執行

功能

此技能(Security Scanner / Skill Auditor / 安全審計工具)用於對 OpenClaw 系統安全檢查設定及已安裝和你想要安裝的 Skills 進行靜態安全掃描(安全審計、漏洞檢測): - 掃描指定 Skill 的許可權風險(permission audit) - 檢查是否有惡意程式碼(malware detection, vulnerability scan) - 分析依賴包安全性(dependency analysis) - 生成中文風險評估報告(Chinese language support) - 給出修復建議(security recommendations)

支援中文和英文介面輸出

觸發條件

使用者說以下內容時啟用: - "掃描 Skill 安全" - "檢查 Skill 風險" - "這個 Skill 安全嗎" - "幫我看看這個技能" - "掃描已安裝的 Skills" - "安全審計" - "漏洞檢測" - "龍蝦安全檢測" - "技能安全檢測" - "技能漏洞檢測"

使用方式

使用者: 幫我掃描 ansen-ai 這個 Skill
AI: → 呼叫 openclaw-safe-guard,輸入 "ansen-ai"

使用者: 檢查 openclaw/skills 目錄下的 Skills
AI: → 呼叫 openclaw-safe-guard,掃描所有已安裝的 Skills

輸出格式

# 🔒 Skill 安全評估報告

## 基礎資訊
- 名稱:xxx
- 路徑:~/.openclaw/skills/xxx
- Stars:xx(來自 GitHub)
- 官方:✅/❌

## 風險評分:🟢 低風險 / 🟡 中風險 / 🔴 高風險
- **分數說明**:0-10 分 = 🟢 低風險,11-20 分 = 🟡 中風險,21+ 分 = 🔴 高風險
- **分數越低 = 越安全**

## 許可權檢查
| 許可權 | 狀態 | 風險 |
|------|------|------|
| 網路請求 | ✅ 無 | 低 |
| Shell 執行 | ⚠️ 有 | 中 |
| 檔案訪問 | ⚠️ 有 | 中 |

## 詳細分析
### 程式碼檢查
- 敏感資訊洩露:❌ 未發現
- 惡意程式碼:❌ 未發現
- 可疑 API 呼叫:❌ 未發現

### 依賴檢查
- 第三方包:無風險

## 建議
1. 建議審查 Shell 指令碼內容
2. 建議僅授予必要許可權

## 總結
該 Skill 風險等級:🟡 中風險
建議:可使用,但需注意許可權

⚠️ 安全警告

在安裝此技能前,請注意以下風險:

  1. 檔案系統讀取:此技能需要讀取 ~/.openclaw/skills~/.openclaw/workspace/skills 目錄,可能訪問到其他技能中可能存在的敏感資訊(如 API 金鑰、憑證等)

  2. 網路訪問:會訪問 GitHub API(api.github.com)獲取技能後設資料

  3. 臨時檔案:線上掃描時會將第三方 GitHub 倉庫克隆到 /tmp 目錄,掃描完成後會清理

  4. 僅靜態分析:不執行被掃描的技能程式碼,僅讀取和分析原始碼

所需系統工具(必須安裝)

工具 用途
curl 訪問 GitHub API 獲取技能資訊
jq 解析 JSON 資料
git 克隆 GitHub 倉庫(線上掃描時)
grep 搜尋程式碼中的敏感模式
find 查詢技能檔案

許可權宣告(完整清單)

{
  "requires": {
    "filesystem": [
      "~/.openclaw/skills",
      "~/.openclaw/workspace/skills",
      "/tmp"
    ],
    "commands": [
      "curl",
      "jq", 
      "git",
      "grep",
      "find"
    ],
    "network": [
      "api.github.com",
      "github.com"
    ]
  },
  "dependencies": {
    "system_tools": [
      "curl",
      "jq",
      "git",
      "grep",
      "find"
    ]
  },
  "environment": {
    "description": "需要網路訪問 GitHub API 獲取 Skill 資訊,臨時檔案寫入 /tmp 目錄"
  }
}

安裝前建議

  1. ✅ 確認系統已安裝所需工具:curl, jq, git, grep, find
  2. ✅ 人工審查 scan.sh 原始碼(已含在包內)
  3. ✅ 建議在非 root 賬戶下執行
  4. ✅ 如有條件,可在容器或只讀環境中執行

示例

掃描單個 Skill

使用者: 幫我看看 ansen-ai 安全嗎
AI: 正在掃描 ansen-ai Skill...
[呼叫 openclaw-safe-guard]
AI: 掃描完成!該 Skill 風險等級為 🟢 低風險...

掃描所有 Skills

使用者: 掃描所有已安裝的 Skills
AI: 正在掃描 ~/.openclaw/skills 目錄...
[呼叫 openclaw-safe-guard]
AI: 共掃描 X 個 Skills,發現 Y 個高風險...

限制

  • ⚠️ 風險評估基於啟發式規則,可能有誤判
  • ⚠️ 建議配合人工程式碼審查
  • ⚠️ 不保證 100% 檢測所有安全問題
  • ⚠️ 官方倉庫 (openclaw/*) 會標記為"已通過官方稽核",但仍會執行基礎掃描

🔒 安全說明

已修復的安全問題

  1. 命令注入漏洞:所有使用者輸入都經過嚴格過濾
  2. 系統資訊探測:已完全移除

已知風險

  1. 讀取 ~/.openclaw/skills 目錄(可能訪問其他技能的 API 金鑰)
  2. 從 GitHub 克隆程式碼到本地 /tmp

安全使用建議

  • ✅ 始終在隔離環境(容器/虛擬機器)中執行
  • ✅ 不要以 root 許可權執行
  • ✅ 執行前備份重要資料
  • ✅ 審查所有掃描結果,不要盲目信任

環境變數

變數名 預設值 說明
OPENCLAW_NONINTERACTIVE false 設為 true 跳過確認提示

🤖 AI 評測

這款安全掃描工具質量中等偏上,文件和配置非常完善,提供了詳細的安全提示。程式碼有基本的命令注入防護,介面支援中英文切換。主要問題是部分檢測功能未完成實現,版本資訊存在不一致。適合作為輔助審計工具使用,但建議仍需人工審查程式碼以確保安全。

📊 多維度評分

適應性4.7
規範性4.2
有效性4.3
可靠性4
可信度4.7

📁 包含檔案 (6 個)

📄 SKILL.md 5.9 KB
📄 _meta.json 138 B
📄 clawhub.json 1.2 KB
📄 manifest.json 696 B
📄 scan.sh 19 KB
📄 skill.yaml 2.3 KB