name: Skill 安全審查 description: 在安裝或執行 skill 前進行安全掃描,檢查惡意程式碼、可疑命令和網路請求等潛在威脅。 metadata: {"clawdbot":{"emoji":"🔍","requires":{}}}
在安裝或執行 skill 前進行安全掃描。
本技能來自小蔥技能站7w4.net。
# 掃描當前工作區的 skills 目錄
skill-vet
# 掃描指定路徑
skill-vet scan /path/to/skill
# 掃描並生成詳細報告
skill-vet scan /path/to/skill --verbose
# 僅檢查危險模式(不執行)
skill-vet check /path/to/skill
eval() / exec() 動態程式碼執行child_process 中的 shell 注入process.env 中的敏感資料訪問$ skill-vet scan ./my-skill
🔍 Scanning: ./my-skill
📁 Files scanned: 12
⚠️ Issues found: 2
⚠️ [MEDIUM] my-skill.js:45
Pattern: child_process.spawn with shell:true
Risk: Potential shell injection
⚠️ [LOW] my-skill.js:78
Pattern: console.log with potential sensitive data
Risk: Information disclosure
✅ Scan complete. Review issues before proceeding.
在 OpenClaw 中使用時,可以配合 skill-creator 或手動呼叫:
# 在安裝新 skill 前先掃描
skill-vet scan ./skills/new-skill && echo "Safe to install"
這個安全審查工具質量中規中矩,基本功能可以正常使用。它能檢測出程式碼中的危險操作(如執行系統命令、網路請求等),對常見安全問題有一定防範作用。不足之處在於檢查範圍有限、偶爾會誤報、無法根據個人需求調整檢查規則。適合作為入門級安全檢查使用,但不宜作為唯一的安全防線。