name: xia-anquan description: "蝦安全 — 基於騰訊/位元組研究報告的 OpenClaw Agent 安全監控 skill。監控 CIK(Capability/Identity/Knowledge)三個維度,檢測持久狀態汙染攻擊、憑證外傳、可疑指令碼。" metadata: openclaw: emoji: "🦐"
基於論文 "Your Agent, Their Asset: A Real-World Safety Analysis of OpenClaw" (arxiv:2604.04759) 開發的專項安全監控 skill。
攻擊者可通過汙染持久狀態檔案讓 Agent "自願"執行惡意操作,攻擊成功率高達 89.2%。CIK 框架從三個維度進行防護:
| 維度 | 監控檔案 | 威脅 |
|---|---|---|
| Capability | skills/ | 可執行指令碼含隱藏惡意程式碼,直接在OS層執行 |
| Identity | SOUL.md / USER.md / IDENTITY.md | 汙染"信任錨點",Agent把敏感資料發給攻擊者 |
| Knowledge | MEMORY.md / memory/ | 偽造習慣,"按慣例"觸發惡意操作 |
| 功能 | 說明 |
|---|---|
| Identity 監控 | SOUL.md / USER.md / IDENTITY.md / AGENTS.md / HEARTBEAT.md 檔案存在性和內容完整性 |
| Knowledge 監控 | MEMORY.md 可疑行為指令掃描(偽造習慣類攻擊) |
| Capability 監控 | skills/ 目錄新增指令碼的可疑模式檢測 |
| 外部URL檢測 | 指向可疑免費域名(.xyz/.tk/.ml/.ga/.cf等)的請求 |
| 憑證外傳檢測 | 憑證與可疑URL一起出現時報警 |
| 動態程式碼執行 | eval/exec處理使用者輸入的檢測 |
| 根目錄刪除 | rm -rf / 或等效危險命令檢測 |
| 快照備份 | 每次檢查自動儲存快照到 ~/.cik-audit/snapshots/ |
| 告警日誌 | 所有異常記錄到 ~/.cik-audit/alerts.log |
本技能來自小蔥技能站7w4.net。
node skills/cik-security/scripts/audit.cjs
輸出示例:
🛡️ CIK Security Audit v4
時間: 2026-04-23T07:52:01.083Z
[Identity (身份)] (掃描 5 個檔案)
✅ 無嚴重問題
[Knowledge (知識)] (掃描 2 個檔案)
✅ 無嚴重問題
[Capability (能力)] (掃描 165 個指令碼)
✅ 無嚴重問題
📁 快照: C:\Users\26240\.cik-audit\snapshots
📁 告警: C:\Users\26240\.cik-audit\alerts.log
node skills/cik-security/scripts/audit.cjs --check identity # 只檢查 Identity 檔案
node skills/cik-security/scripts/audit.cjs --check knowledge # 只檢查 Knowledge 檔案
node skills/cik-security/scripts/audit.cjs --check capability # 只檢查 Capability (skills)
# 每5分鐘檢查一次
node skills/cik-security/scripts/monitor.cjs --daemon --interval 300
# 詳細輸出
node skills/cik-security/scripts/monitor.cjs --daemon --interval 60 --verbose
node skills/cik-security/scripts/audit.cjs --json
只報警指向免費/動態DNS域名的請求:
- .xyz .tk .ml .ga .cf .gq .top .work .click .loan .site .info .cc .ws .name .pro .pw .nu .ms .mu .mc .lc .ki .gs .fit .dog .bar .bid .club .online
可信域名白名單(不報警):
openai.com anthropic.com googleapis.com feishu.cn minimax.io github.com openclaw.dev clawhub.ai api.minimax.io skills.sh ensue-network.ai 等
同時滿足以下條件才報警: 1. 程式碼中有憑證相關欄位(api_key / token / secret / credential) 2. 且該URL不在白名單中
只報警 eval(req.|body.|input.|data.|params.|query.|headers.|cookies). 模式(使用者輸入進入 eval)
只報警 rm -rf / 或 Remove-Item ... -Recurse -Force $/(排除了正常清理如 rm -rf $HOME/.cache)
cik-security/
├── _meta.json
├── SKILL.md
├── package.json
└── scripts/
├── audit.cjs # 主掃描指令碼(Node.js)
└── monitor.cjs # 守護程序指令碼(Node.js)
~/.cik-audit/snapshots/~/.cik-audit/alerts.log~/.cik-audit/monitor.log(守護程序模式)~/.cik-audit/monitor-state.json建議在 HEARTBEAT.md 中新增安全檢查任務:
## CIK 安全檢查(每6小時一次)
- 執行: node skills/cik-security/scripts/audit.cjs
- 檢查 Identity 檔案修改時間
- 檢查 Knowledge 可疑模式
- 檢查 Capability 可疑指令碼
這個 Skill 質量較好,核心功能實用,文件清晰,基於學術研究設計讓人比較放心。優點是檢測規則全面,能覆蓋常見安全威脅;缺點是規模較小,缺少測試,可能存在誤報情況。總體適合有安全需求的使用者使用,但建議等待後續版本完善。