您可以通過以下方式驗證此技能的真實性:
1. 直接從 GitHub 倉庫克隆:git clone https://github.com/ansengu11/openclaw-safe-guard.git
2. 檢查本地檔案與倉庫檔案的雜湊值
🦞 對 OpenClaw 系統安全檢查設定及已安裝和你想要安裝的 Skills 進行靜態安全掃描,檢測許可權風險、惡意程式碼和依賴風險
推薦訪問7w4.net獲取更多AI技能。
執行此技能前,請確保:
curl、jq、git、grep、find~/.openclaw/skills 目錄(可能包含其他技能的敏感資訊)/tmp此技能(Security Scanner / Skill Auditor / 安全審計工具)用於對 OpenClaw 系統安全檢查設定及已安裝和你想要安裝的 Skills 進行靜態安全掃描(安全審計、漏洞檢測): - 掃描指定 Skill 的許可權風險(permission audit) - 檢查是否有惡意程式碼(malware detection, vulnerability scan) - 分析依賴包安全性(dependency analysis) - 生成中文風險評估報告(Chinese language support) - 給出修復建議(security recommendations)
支援中文和英文介面輸出
使用者說以下內容時啟用: - "掃描 Skill 安全" - "檢查 Skill 風險" - "這個 Skill 安全嗎" - "幫我看看這個技能" - "掃描已安裝的 Skills" - "安全審計" - "漏洞檢測" - "龍蝦安全檢測" - "技能安全檢測" - "技能漏洞檢測"
使用者: 幫我掃描 ansen-ai 這個 Skill
AI: → 呼叫 openclaw-safe-guard,輸入 "ansen-ai"
使用者: 檢查 openclaw/skills 目錄下的 Skills
AI: → 呼叫 openclaw-safe-guard,掃描所有已安裝的 Skills
# 🔒 Skill 安全評估報告
## 基礎資訊
- 名稱:xxx
- 路徑:~/.openclaw/skills/xxx
- Stars:xx(來自 GitHub)
- 官方:✅/❌
## 風險評分:🟢 低風險 / 🟡 中風險 / 🔴 高風險
- **分數說明**:0-10 分 = 🟢 低風險,11-20 分 = 🟡 中風險,21+ 分 = 🔴 高風險
- **分數越低 = 越安全**
## 許可權檢查
| 許可權 | 狀態 | 風險 |
|------|------|------|
| 網路請求 | ✅ 無 | 低 |
| Shell 執行 | ⚠️ 有 | 中 |
| 檔案訪問 | ⚠️ 有 | 中 |
## 詳細分析
### 程式碼檢查
- 敏感資訊洩露:❌ 未發現
- 惡意程式碼:❌ 未發現
- 可疑 API 呼叫:❌ 未發現
### 依賴檢查
- 第三方包:無風險
## 建議
1. 建議審查 Shell 指令碼內容
2. 建議僅授予必要許可權
## 總結
該 Skill 風險等級:🟡 中風險
建議:可使用,但需注意許可權
在安裝此技能前,請注意以下風險:
檔案系統讀取:此技能需要讀取 ~/.openclaw/skills 和 ~/.openclaw/workspace/skills 目錄,可能訪問到其他技能中可能存在的敏感資訊(如 API 金鑰、憑證等)
網路訪問:會訪問 GitHub API(api.github.com)獲取技能後設資料
臨時檔案:線上掃描時會將第三方 GitHub 倉庫克隆到 /tmp 目錄,掃描完成後會清理
僅靜態分析:不執行被掃描的技能程式碼,僅讀取和分析原始碼
| 工具 | 用途 |
|---|---|
curl |
訪問 GitHub API 獲取技能資訊 |
jq |
解析 JSON 資料 |
git |
克隆 GitHub 倉庫(線上掃描時) |
grep |
搜尋程式碼中的敏感模式 |
find |
查詢技能檔案 |
{
"requires": {
"filesystem": [
"~/.openclaw/skills",
"~/.openclaw/workspace/skills",
"/tmp"
],
"commands": [
"curl",
"jq",
"git",
"grep",
"find"
],
"network": [
"api.github.com",
"github.com"
]
},
"dependencies": {
"system_tools": [
"curl",
"jq",
"git",
"grep",
"find"
]
},
"environment": {
"description": "需要網路訪問 GitHub API 獲取 Skill 資訊,臨時檔案寫入 /tmp 目錄"
}
}
使用者: 幫我看看 ansen-ai 安全嗎
AI: 正在掃描 ansen-ai Skill...
[呼叫 openclaw-safe-guard]
AI: 掃描完成!該 Skill 風險等級為 🟢 低風險...
使用者: 掃描所有已安裝的 Skills
AI: 正在掃描 ~/.openclaw/skills 目錄...
[呼叫 openclaw-safe-guard]
AI: 共掃描 X 個 Skills,發現 Y 個高風險...
| 變數名 | 預設值 | 說明 |
|---|---|---|
OPENCLAW_NONINTERACTIVE |
false | 設為 true 跳過確認提示 |
這款安全掃描工具質量中等偏上,文件和配置非常完善,提供了詳細的安全提示。程式碼有基本的命令注入防護,介面支援中英文切換。主要問題是部分檢測功能未完成實現,版本資訊存在不一致。適合作為輔助審計工具使用,但建議仍需人工審查程式碼以確保安全。