闲社服务运行正常AI智能体自动化平台
s

安全审计器

技能标识:security-auditor

Scan and audit installed skills for security risks, suspicious patterns, and permission overreach. Use when: (1) before installing a new skill; (2) periodically reviewing installed skills; (3) before granting skill permissions; (4) when explicitly asked to audit skills or check for vulnerabilities.

作者:admin | 来源记录:ClawHub
登记来源
ClawHub
版本
V 1.0.0
检测标记
后台标记通过
免费
免费获取
0
收藏
来源与检测标记为平台登记信息,并不代表已展示可复核的检测报告。使用前请核对版本、依赖和所需权限,建议先在隔离环境中运行。
概述
安装方式
版本历史

安全审计器

安全审计员

在安装或使用技能前,对其安全风险进行审计。

目的

技能可能请求以下类型的权限和访问:

  • - 越权(访问不应获取的数据)
  • 可疑(行为异常、回传数据等)
  • 过时(依赖项存在已知漏洞)

本技能可帮助您审计这些风险。

运行时机

触发条件操作
安装新技能前全面审计
定期审查
快速扫描已安装技能 | | 可疑行为 | 深度分析 | | 权限审查 | 检查请求的权限 |

审计流程

步骤1:快速扫描

bash
python3 scripts/audit.py --scan

检查项:

  • - 文件访问模式
  • 网络访问请求
  • 可疑API使用
  • 权限请求

步骤2:详细审计

bash
python3 scripts/audit.py --audit <技能路径>

执行深度分析:

  • - 代码模式分析
  • 依赖项检查
  • 权限映射
  • 风险评分

步骤3:生成报告

bash
python3 scripts/audit.py --report <技能路径> --output report.md

创建详细的安全报告。

步骤4:技能对比

bash
python3 scripts/audit.py --compare <技能1路径> <技能2路径>

比较两个技能的安全状况。

风险等级

等级含义操作
🟢 低风险极小,标准权限可安全安装
🟡 中
存在越权,建议审查 | 安装前阅读代码 | | 🔴 高 | 存在重大风险,需仔细审查 | 未经审查不得安装 | | ⛔ 严重 | 检测到危险模式 | 禁止安装 |

需警惕的危险信号

文件访问

  • - 访问 ~/.ssh/ 或 ~/.aws/
  • 读取 password、secret、key 文件
  • 写入系统目录
  • 访问其他用户目录

网络

  • - 向未知服务器泄露数据
  • DNS重绑定模式
  • 向陌生域名发送加密载荷

权限

  • - 请求无范围限制的执行权限
  • 读取内存或进程信息
  • 键盘记录或截屏能力
  • 访问其他已安装技能的数据

代码模式

  • - 混淆代码
  • 动态代码生成
  • 未净化的Shell命令
  • 凭证收集模式

文件

  • - scripts/audit.py — 主审计脚本
  • scripts/scan_skill.py — 技能专用扫描器
  • references/rules.md — 安全规则与模式
  • references/permissions.md — 权限参考指南

标签

skill ai

通过对话安装

以下为平台配置的接入选项,并非逐项实测通过。能否安装取决于客户端支持、技能来源和运行环境:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 klemenska-security-auditor-1776017984 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 klemenska-security-auditor-1776017984 技能

通过命令行安装

skillhub install klemenska-security-auditor-1776017984

下载

⬇ 下载 security-auditor v1.0.0(免费)

文件大小: 10.64 KB | 发布时间: 2026-4-13 10:46

v1.0.0 最新 2026-4-13 10:46
Initial release of Security Auditor skill.

- Scan and audit installed skills for security risks, permission overreach, and suspicious behavior.
- Supports quick scans, detailed audits, report generation, and side-by-side skill comparison.
- Identifies risk levels (LOW, MEDIUM, HIGH, CRITICAL) with recommendations for each.
- Highlights major security red flags: file/network access, suspicious permissions, and risky code patterns.
- Includes scripts and reference files for flexible, in-depth security analysis.
返回顶部