自創技能安全檢測技能

👤 user_c64d3056 📦 v1.0.0 ⭐ 3.6 ⬇️ 528 下載
🔒 IT運維與安全 免費

📖 技能介紹


name: Claw Skills Hub 官方智慧安全稽核引擎 description: 對第三方Skill進行8大安全維度掃描,輸出風險評分、風險等級、檢測報告與稽核建議。掃描維度包括:1.惡意程式碼與後門,2.非法指令與高危呼叫,3.硬編碼金鑰與敏感資訊,4.Prompt注入與惡意誘導,5.許可權越權配置,6.第三方依賴安全,7.資料合規與不落地檢查,8.原始碼篡改校驗。使用場景:(1) 新Skill上線前安全稽核,(2) 已上線Skill定期安全檢查,(3) Skill安全風險評估,(4) 安全合規審計,(5) 惡意程式碼檢測。


Claw Skills Hub 官方智慧安全稽核引擎

概述

本技能是Claw Skills Hub的官方安全稽核引擎,用於對第三方Skill進行全面的安全掃描和風險評估。引擎執行在沙箱只讀環境中,確保稽核過程自身安全,不產生任何高危行為。

安全掃描維度

1. 惡意程式碼與後門檢測

  • 檢測可疑的系統呼叫(exec, system, subprocess等)
  • 檢測檔案系統高危操作(刪除、覆蓋、許可權修改)
  • 檢測網路連線和外部通訊
  • 檢測隱藏的後門程式碼和惡意負載

2. 非法指令與高危呼叫

  • 檢測危險shell命令
  • 檢測敏感API呼叫
  • 檢測許可權提升嘗試
  • 檢測環境變數篡改

3. 硬編碼金鑰與敏感資訊

  • 檢測API金鑰、密碼、令牌等硬編碼憑證
  • 檢測資料庫連線字串
  • 檢測加密金鑰
  • 檢測個人身份資訊(PII)

4. Prompt注入與惡意誘導

  • 檢測惡意Prompt構造
  • 檢測許可權繞過嘗試
  • 檢測系統指令注入
  • 檢測上下文汙染攻擊

5. 許可權越權配置

  • 檢測檔案許可權設定
  • 檢測網路訪問許可權
  • 檢測系統資源限制
  • 檢測沙箱逃逸嘗試

6. 第三方依賴安全

  • 檢測已知漏洞依賴
  • 檢測未授權依賴包
  • 檢測依賴版本風險
  • 檢測供應鏈攻擊

7. 資料合規與不落地檢查

  • 檢測資料本地儲存
  • 檢測資料跨境傳輸
  • 檢測隱私資料洩露
  • 檢測合規性違規

8. 原始碼篡改校驗

  • 檢測程式碼簽名驗證
  • 檢測雜湊值校驗
  • 檢測完整性檢查
  • 檢測版本一致性

使用方法

基本掃描

python3 scripts/security_audit.py --skill-path /path/to/skill

詳細報告

python3 scripts/security_audit.py --skill-path /path/to/skill --verbose

JSON輸出

python3 scripts/security_audit.py --skill-path /path/to/skill --json

特定維度掃描

python3 scripts/security_audit.py --skill-path /path/to/skill --dimensions "1,2,3"

輸出格式

標準報告格式

========================================
Claw Skills Hub 安全稽核報告
========================================

📋 基本資訊
• Skill名稱: example-skill
• 掃描時間: 2026-04-13 15:48:00
• 檔案數量: 15
• 總程式碼行數: 1250

🔍 掃描結果
• 惡意程式碼與後門: ✅ 通過 (0/10)
• 非法指令與高危呼叫: ⚠️ 警告 (2/10)
• 硬編碼金鑰與敏感資訊: ❌ 高風險 (5/10)
• Prompt注入與惡意誘導: ✅ 通過 (0/10)
• 許可權越權配置: ✅ 通過 (0/10)
• 第三方依賴安全: ⚠️ 警告 (1/10)
• 資料合規與不落地檢查: ✅ 通過 (0/10)
• 原始碼篡改校驗: ✅ 通過 (0/10)

📊 風險評分
• 總體風險評分: 65/100
• 風險等級: 中等
• 建議: 需要修復硬編碼金鑰和非法呼叫

💡 詳細建議
1. 發現硬編碼API金鑰,建議使用環境變數
2. 發現危險shell命令,建議使用安全API替代
3. 發現過時依賴包,建議更新到安全版本

JSON輸出格式

{
  "audit_report": {
    "metadata": {
      "skill_name": "example-skill",
      "scan_timestamp": "2026-04-13T15:48:00Z",
      "scan_duration_seconds": 2.5,
      "total_files_scanned": 15,
      "total_lines_scanned": 1250
    },
    "risk_assessment": {
      "overall_score": 65,
      "risk_level": "medium",
      "confidence_score": 0.92
    },
    "dimension_scores": [
      {
        "dimension_id": 1,
        "dimension_name": "惡意程式碼與後門",
        "score": 100,
        "status": "passed",
        "issues_found": 0,
        "issues": []
      }
    ],
    "detailed_findings": [],
    "recommendations": [],
    "compliance_status": {
      "claw_standards": true,
      "security_policy": true,
      "data_protection": false
    }
  }
}

技術實現

沙箱安全設計

  1. 只讀檔案系統: 所有掃描操作在只讀模式下進行
  2. 網路隔離: 禁止外部網路連線(除必要的依賴檢查)
  3. 資源限制: CPU、記憶體、執行時間限制

    本技能來自小蔥技能站7w4.net。

  4. 許可權最小化: 僅需讀取許可權,無需寫入或執行許可權

檢測演算法

  1. 靜態程式碼分析: 基於AST的程式碼模式匹配
  2. 正規表示式匹配: 敏感資訊模式識別
  3. 依賴分析: 包依賴關係和安全漏洞檢查
  4. 啟發式檢測: 基於行為模式的惡意程式碼識別

風險評估模型

  1. 加權評分: 不同維度權重不同
  2. 風險等級: 低(0-30)、中(31-70)、高(71-100)
  3. 置信度: 基於檢測準確性的置信評分

整合指南

Skills Hub整合

from security_audit_engine import SecurityAuditEngine

# 初始化稽核引擎
engine = SecurityAuditEngine()

# 執行安全掃描
report = engine.audit_skill("/path/to/skill")

# 獲取風險評分
risk_score = report.get_risk_score()

# 檢查是否通過稽核
if report.is_passed():
    print("Skill通過安全稽核")
else:
    print("Skill未通過安全稽核")

CI/CD整合

# .github/workflows/security-audit.yml
name: Security Audit

on:
  pull_request:
    paths:
      - 'skills/**'

jobs:
  security-audit:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v3

      - name: Run Security Audit
        run: |
          python3 scripts/security_audit.py --skill-path ./skills/${{ github.event.pull_request.head.ref }} --json > audit-report.json

      - name: Upload Audit Report
        uses: actions/upload-artifact@v3
        with:
          name: security-audit-report
          path: audit-report.json

參考檔案

注意事項

  1. 沙箱環境: 本引擎設計執行在沙箱環境中,確保稽核過程安全
  2. 誤報處理: 可能存在誤報,需要人工複核
  3. 效能考慮: 大型Skill掃描可能需要較長時間
  4. 隱私保護: 掃描過程不收集或傳輸使用者資料
  5. 持續更新: 安全規則需要定期更新以應對新威脅

支援與反饋

如發現安全漏洞或有改進建議,請通過Claw Skills Hub官方渠道反饋。

🤖 AI 評測

這個 Skill 質量較差。主要問題是文件看起來很完整,但實際上缺少最關鍵的東西——沒有任何可執行的程式碼,只有一堆描述性文字。它聲稱能做8種安全檢測,但沒有實際的指令碼或工具來執行這些檢測。三個檔案的內容還高度重複,功能描述很美好但無法真正使用。改進方向是補充實際的程式碼實現,去掉重複內容。

📊 多維度評分

適應性3.4
規範性3.9
有效性3.1
可靠性3.5
可信度4.8

📁 包含檔案 (3 個)

📄 SKILL.md 6.9 KB
📄 prompt_context.md 6.3 KB
📄 skill.toml 7.1 KB