返回顶部
s

security-auditor安全审计器

Scan and audit installed skills for security risks, suspicious patterns, and permission overreach. Use when: (1) before installing a new skill; (2) periodically reviewing installed skills; (3) before granting skill permissions; (4) when explicitly asked to audit skills or check for vulnerabilities.

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
102
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

security-auditor

安全审计员

在安装或使用技能前,对其安全风险进行审计。

目的

技能可能请求以下类型的权限和访问:

  • - 越权(访问不应获取的数据)
  • 可疑(行为异常、回传数据等)
  • 过时(依赖项存在已知漏洞)

本技能可帮助您审计这些风险。

运行时机

触发条件操作
安装新技能前全面审计
定期审查
快速扫描已安装技能 | | 可疑行为 | 深度分析 | | 权限审查 | 检查请求的权限 |

审计流程

步骤1:快速扫描

bash
python3 scripts/audit.py --scan

检查项:

  • - 文件访问模式
  • 网络访问请求
  • 可疑API使用
  • 权限请求

步骤2:详细审计

bash
python3 scripts/audit.py --audit <技能路径>

执行深度分析:

  • - 代码模式分析
  • 依赖项检查
  • 权限映射
  • 风险评分

步骤3:生成报告

bash
python3 scripts/audit.py --report <技能路径> --output report.md

创建详细的安全报告。

步骤4:技能对比

bash
python3 scripts/audit.py --compare <技能1路径> <技能2路径>

比较两个技能的安全状况。

风险等级

等级含义操作
🟢 低风险极小,标准权限可安全安装
🟡 中
存在越权,建议审查 | 安装前阅读代码 | | 🔴 高 | 存在重大风险,需仔细审查 | 未经审查不得安装 | | ⛔ 严重 | 检测到危险模式 | 禁止安装 |

需警惕的危险信号

文件访问

  • - 访问 ~/.ssh/ 或 ~/.aws/
  • 读取 passwordsecretkey 文件
  • 写入系统目录
  • 访问其他用户目录

网络

  • - 向未知服务器泄露数据
  • DNS重绑定模式
  • 向陌生域名发送加密载荷

权限

  • - 请求无范围限制的执行权限
  • 读取内存或进程信息
  • 键盘记录或截屏能力
  • 访问其他已安装技能的数据

代码模式

  • - 混淆代码
  • 动态代码生成
  • 未净化的Shell命令
  • 凭证收集模式

文件

  • - scripts/audit.py — 主审计脚本
  • scripts/scan_skill.py — 技能专用扫描器
  • references/rules.md — 安全规则与模式
  • references/permissions.md — 权限参考指南

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 klemenska-security-auditor-1776017984 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 klemenska-security-auditor-1776017984 技能

通过命令行安装

skillhub install klemenska-security-auditor-1776017984

下载

⬇ 下载 security-auditor v1.0.0(免费)

文件大小: 10.64 KB | 发布时间: 2026-4-13 10:46

v1.0.0 最新 2026-4-13 10:46
Initial release of Security Auditor skill.

- Scan and audit installed skills for security risks, permission overreach, and suspicious behavior.
- Supports quick scans, detailed audits, report generation, and side-by-side skill comparison.
- Identifies risk levels (LOW, MEDIUM, HIGH, CRITICAL) with recommendations for each.
- Highlights major security red flags: file/network access, suspicious permissions, and risky code patterns.
- Includes scripts and reference files for flexible, in-depth security analysis.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部