Skill Vet

👤 luwinher 📦 v1.0.0 ⭐ 4.2 ⬇️ 1.1K 下載
🔒 IT運維與安全 免費

📖 技能介紹


name: Skill 安全審查 description: 在安裝或執行 skill 前進行安全掃描,檢查惡意程式碼、可疑命令和網路請求等潛在威脅。 metadata: {"clawdbot":{"emoji":"🔍","requires":{}}}


Skill Vetting

在安裝或執行 skill 前進行安全掃描。

功能

  • 檔案掃描: 檢查可疑的 JavaScript/Shell 指令碼
  • 模式匹配: 識別惡意程式碼模式(eval、exec、Base64 編碼 payload 等)

    本技能來自小蔥技能站7w4.net。

  • 網路請求檢測: 檢測潛在的外向資料洩露
  • 許可權檢查: 分析危險操作(檔案刪除、程序控制等)

使用方法

# 掃描當前工作區的 skills 目錄
skill-vet

# 掃描指定路徑
skill-vet scan /path/to/skill

# 掃描並生成詳細報告
skill-vet scan /path/to/skill --verbose

# 僅檢查危險模式(不執行)
skill-vet check /path/to/skill

檢測規則

高風險

  • eval() / exec() 動態程式碼執行
  • child_process 中的 shell 注入
  • Base64 編碼的隱蔽命令
  • 憑據或金鑰硬編碼
  • process.env 中的敏感資料訪問

中風險

  • 檔案系統操作(寫入/刪除)
  • 網路請求(HTTP/TCP)
  • 子程序 spawn
  • 定時器/延遲執行

低風險

  • 加密操作
  • 日誌記錄
  • 配置檔案讀取

輸出示例

$ skill-vet scan ./my-skill

🔍 Scanning: ./my-skill

📁 Files scanned: 12
⚠️  Issues found: 2

⚠️  [MEDIUM] my-skill.js:45
    Pattern: child_process.spawn with shell:true
    Risk: Potential shell injection

⚠️  [LOW] my-skill.js:78
    Pattern: console.log with potential sensitive data
    Risk: Information disclosure

✅ Scan complete. Review issues before proceeding.

整合

在 OpenClaw 中使用時,可以配合 skill-creator 或手動呼叫:

# 在安裝新 skill 前先掃描
skill-vet scan ./skills/new-skill && echo "Safe to install"

🤖 AI 評測

這個安全審查工具質量中規中矩,基本功能可以正常使用。它能檢測出程式碼中的危險操作(如執行系統命令、網路請求等),對常見安全問題有一定防範作用。不足之處在於檢查範圍有限、偶爾會誤報、無法根據個人需求調整檢查規則。適合作為入門級安全檢查使用,但不宜作為唯一的安全防線。

📊 多維度評分

適應性4.3
規範性4
有效性4
可靠性4.4
可信度4.3

📁 包含檔案 (3 個)

📄 SKILL.md 1.8 KB
📄 _meta.json 128 B
📄 vetting.cjs 6.5 KB