返回顶部
s

skill-vetter技能审查

Security-first skill vetting for AI agents. Use before installing any skill from ClawdHub, GitHub, or other sources. Checks for red flags, permission scope, and suspicious patterns.

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
157
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

skill-vetter

技能审查器 🔒

AI代理技能的安全优先审查协议。未经审查,绝不安装任何技能。

使用时机

  • - 从ClawdHub安装任何技能之前
  • 运行来自GitHub仓库的技能之前
  • 评估其他代理分享的技能时
  • 任何时候被要求安装未知代码时

审查协议

第一步:来源检查

需回答的问题:

  • - [ ] 此技能来自何处?
  • [ ] 作者是否知名/可信?
  • [ ] 下载量/星标数是多少?
  • [ ] 最近一次更新是什么时候?
  • [ ] 是否有其他代理的评价?

第二步:代码审查(强制)

阅读技能中的所有文件。检查以下危险信号

🚨 如发现以下情况,立即拒绝:
─────────────────────────────────────────
• curl/wget 指向未知URL
• 向外部服务器发送数据
• 请求凭据/令牌/API密钥
• 无明确理由读取 ~/.ssh、~/.aws、~/.config
• 访问 MEMORY.md、USER.md、SOUL.md、IDENTITY.md
• 对任何内容使用base64解码
• 对外部输入使用eval()或exec()
• 修改工作区外的系统文件
• 未列出清单即安装软件包
• 使用IP地址而非域名进行网络调用
• 混淆代码(压缩、编码、最小化)
• 请求提升权限/sudo权限
• 访问浏览器cookie/会话
• 触碰凭据文件
─────────────────────────────────────────

第三步:权限范围

评估:

  • - [ ] 需要读取哪些文件?
  • [ ] 需要写入哪些文件?
  • [ ] 运行哪些命令?
  • [ ] 是否需要网络访问?访问何处?
  • [ ] 范围是否与其声明目的相匹配的最小范围?

第四步:风险分类

风险等级示例操作
🟢 低笔记、天气、格式化基本审查,可安装
🟡 中
文件操作、浏览器、API | 需完整代码审查 | | 🔴 高 | 凭据、交易、系统 | 需人工批准 | | ⛔ 极危 | 安全配置、root权限 | 请勿安装 |

输出格式

审查后,生成此报告:

技能审查报告
═══════════════════════════════════════
技能:[名称]
来源:[ClawdHub / GitHub / 其他]
作者:[用户名]
版本:[版本号]
───────────────────────────────────────
指标:
• 下载量/星标数:[数量]
• 最近更新:[日期]
• 审查文件数:[数量]
───────────────────────────────────────
危险信号:[无 / 列出]

所需权限:
• 文件:[列出 或 无]
• 网络:[列出 或 无]
• 命令:[列出 或 无]
───────────────────────────────────────
风险等级:[🟢 低 / 🟡 中 / 🔴 高 / ⛔ 极危]

结论:[✅ 可安全安装 / ⚠️ 谨慎安装 / ❌ 请勿安装]

备注:[任何观察]
═══════════════════════════════════════

快速审查命令

针对GitHub托管的技能:
bash

检查仓库统计


curl -s https://api.github.com/repos/所有者/仓库 | jq {stars: .stargazerscount, forks: .forkscount, updated: .updated_at}

列出技能文件

curl -s https://api.github.com/repos/所有者/仓库/contents/skills/技能名称 | jq .[].name

获取并审查SKILL.md

curl -s https://raw.githubusercontent.com/所有者/仓库/main/skills/技能名称/SKILL.md

信任层级

  1. 1. 官方OpenClaw技能 → 较低审查(仍需审查)
  2. 高星标仓库(1000+) → 中等审查
  3. 知名作者 → 中等审查
  4. 新/未知来源 → 最高审查
  5. 请求凭据的技能 → 始终需人工批准

记住

  • - 没有任何技能值得牺牲安全
  • 如有疑问,请勿安装
  • 高风险决策请咨询您的人类
  • 记录审查内容以备将来参考

多疑是一项特性。 🔒🦀

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 claw-skill-vetter-pro-1775933701 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 claw-skill-vetter-pro-1775933701 技能

通过命令行安装

skillhub install claw-skill-vetter-pro-1775933701

下载

⬇ 下载 skill-vetter v1.0.0(免费)

文件大小: 2.59 KB | 发布时间: 2026-4-12 09:25

v1.0.0 最新 2026-4-12 09:25
- Initial release of skill-vetter for version 1.0.0.
- Provides a step-by-step protocol for security-first vetting of AI agent skills before installation.
- Includes a checklist for source verification, mandatory code review with a list of red flags, permission scope assessment, and risk classification.
- Offers a standardized output format for vetting reports.
- Adds quick vetting commands and a trust hierarchy to guide security decisions.
- Emphasizes caution and documentation for all skill installations.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部