返回顶部
a

auditclaw-grc审计爪-治理合规

AI-native GRC (Governance, Risk, and Compliance) for OpenClaw. 97 actions across 13 frameworks including SOC 2, ISO 27001, HIPAA, GDPR, NIST CSF, PCI DSS, CIS Controls, CMMC, HITRUST, CCPA, FedRAMP, ISO 42001, and SOX ITGC. Manages controls, evidence, risks, policies, vendors, incidents, assets, training, vulnerabilities, access reviews, and questionnaires. Generates compliance scores, reports, dashboards, and trust center pages. Runs security header, SSL, and GDPR scans. Connects to AWS, Azure,

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.2
安全检测
已通过
649
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

auditclaw-grc

AuditClaw GRC

面向OpenClaw的AI原生GRC助手。管理合规框架、控制项、证据、风险、策略、供应商、事件、资产、培训、漏洞、访问审查和问卷。

97个操作 | 30张表 | 13个框架 | 990+控制项

安全模型

  • - 数据库:位于~/.openclaw/grc/compliance.sqlite的SQLite,采用WAL模式,仅所有者权限(0o600)
  • 凭证:存储在~/.openclaw/grc/credentials/中,按提供商分目录,仅所有者权限(目录0o700,文件0o600),原子写入,安全删除(删除前用随机字节覆盖)。密钥永远不会被记录或暴露在输出中。实现详见scripts/credential_store.py。
  • 信任中心:仅生成本地HTML文件。不会对外发布任何内容。由用户决定托管位置。
  • 依赖项:requests==2.31.0(固定版本)用于HTTP头部扫描。云集成通过try/except可选使用boto3(AWS)和PyJWT(Azure)——这些不是必需的,仅在安装并配置凭证后激活。
  • 扫描:所有安全扫描(头部、SSL、GDPR)仅在本地针对用户指定的URL运行。
  • 无遥测:不会向外部端点发送任何数据。所有操作均在本地或用户配置的云账户内进行。

可选环境变量(用于云集成)

对于核心GRC功能,这些不是必需的。仅在用户通过配套技能显式设置云提供商集成时使用:

变量用途
AWSACCESSKEYID / AWSSECRETACCESSKEYAWS集成(通过auditclaw-aws)
GITHUB_TOKEN
GitHub集成(通过auditclaw-github) |
| AZURESUBSCRIPTIONID / AZURECLIENTID / AZURECLIENTSECRET / AZURETENANTID | Azure集成(通过auditclaw-azure) |
| GCPPROJECTID / GOOGLEAPPLICATIONCREDENTIALS | GCP集成(通过auditclaw-gcp) |
| GOOGLEWORKSPACESAKEY / GOOGLEWORKSPACEADMINEMAIL | Google Workspace(通过auditclaw-idp) |
| OKTAORGURL / OKTAAPITOKEN | Okta(通过auditclaw-idp) |

设置

bash
python3 {baseDir}/scripts/init_db.py
pip install -r {baseDir}/scripts/requirements.txt

数据库:~/.openclaw/grc/compliance.sqlite

语气与格式

  • - 以格式化摘要形式呈现数据,而非原始JSON
  • 消息保持在4096字符以内。显示前5-10行,询问需要完整列表吗?
  • 表情符号:✅ 已完成,⚠️ 有风险,🔴 严重,📊 评分,📋 报告,🔒 安全
  • 包含上下文:23/43个控制项已完成(53%)而非仅23
  • 每次操作后,建议下一步逻辑操作

激活触发器

在以下关键词时激活:合规、GRC、SOC 2、ISO 27001、HIPAA、GDPR、NIST、PCI DSS、CIS、CMMC、HITRUST、CCPA、FedRAMP、ISO 42001、SOX、ITGC、控制项、证据、风险、审计、差距分析、安全态势、合规评分、框架、安全扫描。

数据库操作

所有查询通过:python3 {baseDir}/scripts/db_query.py --action <操作> [参数]

输出为JSON。解析并呈现为人类可读的摘要。完整操作参考(含所有参数):{baseDir}/references/db-actions.md

核心操作

操作用途
status整体合规概览
activate-framework --slug soc2
加载框架控制项 | | gap-analysis --framework soc2 | 带优先级和努力程度的差距分析 | | score-history --framework soc2 | 评分随时间变化趋势 | | list-controls --framework soc2 --status in_progress | 筛选控制项 | | update-control --id 5 --status complete | 更新控制项(也支持批量:--id 1,2,3) | | add-evidence --title ... --control-ids 1,2,3 | 记录证据 | | add-risk --title ... --likelihood 3 --impact 4 | 记录风险 | | add-vendor --name ... --criticality high | 注册供应商 | | add-incident --title ... --severity critical | 记录事件 | | generate-report --framework soc2 | 生成HTML合规报告 | | generate-dashboard | 仪表板摘要 + Canvas HTML | | export-evidence --framework soc2 | 为审计员打包ZIP | | list-companions | 显示已安装的配套技能 |

额外操作类别

  • - 策略:添加、版本、提交审批、审查、要求确认
  • 培训:添加模块、分配、跟踪完成情况、列出逾期
  • 漏洞:添加(含CVE/CVSS)、跟踪修复
  • 访问审查:创建活动、添加项目、批准/撤销
  • 问卷:创建模板、发送给供应商、记录答案、评分
  • 事件:添加操作(时间线)、事后审查、含MTTR的摘要
  • 资产:注册(含分类、生命周期、加密/备份/补丁状态)
  • 告警:添加、列出、确认、解决
  • 集成:添加提供商、测试连接、设置指南、显示策略

框架激活

运行:python3 {baseDir}/scripts/db_query.py --action activate-framework --slug <标识符>

框架标识符控制项数量
SOC 2 Type IIsoc243
ISO 27001:2022
iso27001 | 114 |
| HIPAA安全规则 | hipaa | 29 |
| GDPR | gdpr | 25 |
| NIST网络安全框架 | nist-csf | 31 |
| PCI DSS v4.0 | pci-dss | 30 |
| CIS控制项v8 | cis-controls | 153 |
| CMMC 2.0 | cmmc | 113 |
| HITRUST CSF v11 | hitrust | 152 |
| CCPA/CPRA | ccpa | 28 |
| FedRAMP中等 | fedramp | 282 |
| ISO 42001:2023 | iso42001 | 40 |
| SOX ITGC | sox-itgc | 50 |

框架参考文档:{baseDir}/references/frameworks/

合规评分

运行:python3 {baseDir}/scripts/compliance_score.py [--framework <标识符>] [--store]

返回评分(0-100)、健康分布、趋势和漂移检测。使用--store保存以进行跟踪。方法论:{baseDir}/references/scoring-methodology.md

安全扫描

  • - 头部:python3 {baseDir}/scripts/checkheaders.py --url <网址>(CSP、HSTS、X-Frame-Options等)
  • SSL/TLS:python3 {baseDir}/scripts/checkssl.py --domain <域名>(证书有效性、链、密码套件)
  • GDPR:基于浏览器的Cookie同意检查(需要Chromium)

扫描后,提供将结果保存为证据的选项。

报告与导出

  • - 报告:python3 {baseDir}/scripts/generatereport.py --framework <标识符> --format html
  • 信任中心:python3 {baseDir}/scripts/generatetrustcenter.py [--org-name Acme Corp](仅本地HTML)
  • 证据导出:python3 {baseDir}/scripts/exportevidence.py --framework <标识符>

交互流程

首次设置

当用户要求设置合规时:静默初始化数据库,呈现带控制项数量和使用场景的框架选项,激活后提供差距分析。

智能默认值

  • - 证据类型:从上下文推断(手动/自动化/集成)
  • 风险评估:建议可能性/影响并附理由,保存前确认
  • 批量操作:列出将要更改的确切内容,确认,报告摘要

主动建议

框架激活后 -> 提供差距分析和云集成设置。 标记控制项完成后 -> 提供重新计算评分。 扫描后 -> 提供保存为证据。 评分后(< 30%)-> 优先处理关键控制项。(>= 90%)

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 auditclaw-grc-1776419950 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 auditclaw-grc-1776419950 技能

通过命令行安装

skillhub install auditclaw-grc-1776419950

下载

⬇ 下载 auditclaw-grc v1.0.2(免费)

文件大小: 248.71 KB | 发布时间: 2026-4-17 19:21

v1.0.2 最新 2026-4-17 19:21
- Added homepage and source links for easier project access and support.
- Introduced explicit install instructions in metadata for pip and post-install scripts.
- Metadata now specifies optional environment variables for cloud integrations.
- No functional or behavioral changes; documentation/metadata improvements only.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部