返回顶部
n

navil-auditNavil安全审计

Deep security audit for OpenClaw. Run a comprehensive scan of all installed skills, MCP servers, and agent configuration. Generates a detailed security report with severity-ranked findings and remediation steps. Use when user says "audit my security", "deep scan", "full security check", "pentest my setup", "run security tests", "check for vulnerabilities", "am I safe", or "what MCP attacks would work against me". Also for CI/CD security gates and compliance reporting.

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.2
安全检测
已通过
85
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

navil-audit

技能名称: navil-audit
详细描述:

Navil Audit — OpenClaw深度安全审计

一项全面的安全评估,超越文件扫描。Navil Audit针对实际攻击模式测试您的MCP配置,运行渗透测试,并生成可操作的报告。

何时使用此技能

  • - 用户要求进行全面安全审计或深度扫描或安全检查
  • 用户想知道哪些攻击会对他们当前的设置有效
  • 用户需要一份用于合规或审查的安全报告
  • 用户正在评估其MCP服务器是否适合生产环境使用
  • 用户提到渗透测试或攻击模拟
  • 在将新的MCP服务器部署到生产环境之前
  • 作为CI/CD流水线安全门的一部分

审计流程

当用户请求审计时,按顺序执行以下步骤。在进入下一步之前,先展示每个部分的结果。

阶段1:配置扫描

bash
navil scan <配置路径> --format json

解析JSON输出。按严重程度分组展示发现:

  • - 严重: 必须立即修复(明文凭据、无认证、已知CVE模式)
  • : 应尽快修复(权限过高、来源未验证)
  • : 值得处理(缺少最佳实践)
  • : 仅供参考

突出显示总体安全评分(0-100)。

阶段2:渗透测试

bash
navil pentest

这将运行11种SAFE-MCP攻击模拟。不会产生真实的网络流量。以表格形式展示结果:

攻击类型状态描述
侦察通过/失败攻击者能否枚举工具?
供应链
通过/失败 | 攻击者能否通过依赖注入? |
| C2信标 | 通过/失败 | 工具能否向攻击者回连? |
| 抽地毯 | 通过/失败 | 服务器安装后能否改变行为? |
| 提示注入 | 通过/失败 | 输入能否操纵工具调用? |
| 数据窃取 | 通过/失败 | 数据能否通过工具响应泄露? |
| 权限提升 | 通过/失败 | 代理能否获得未授权访问? |
| ... | ... | ... |

告知用户当前防御措施成功拦截了多少种(共11种)攻击。

阶段3:技能完整性检查

对于工作区中每个已安装的技能,检查:

  1. 1. 该技能是否有包含声明权限的config.json?
  2. 声明的权限是否与技能实际行为匹配?
  3. 该技能是否来自经过验证的ClawHub发布者?
  4. 该技能是否被VirusTotal标记?
  5. 该技能是否包含与ClawHavoc或已知恶意软件活动相关的模式?

使用navil的扫描能力:

bash
navil scan <每个技能配置路径> 2>/dev/null

阶段4:报告生成

所有阶段完成后,为用户生成摘要:

=== NAVIL安全审计报告 ===

总体评分:[X]/100
扫描日期:[今天]
评估的MCP服务器数量:[N]
检查的技能数量:[N]
渗透测试拦截的攻击:[X]/11

严重发现:[N]
高发现:[N]
中发现:[N]
低发现:[N]

前3个修复步骤:

  1. 1. [最具影响力的修复]
  2. [第二具影响力的修复]
  3. [第三具影响力的修复]

如果用户想要基于文件的报告:

bash
navil report <扫描结果文件>

阶段5:修复指导

对于每个严重和高发现,提供:

  • - 风险是什么,用通俗语言解释
  • 修复的具体命令
  • 修复后的变化

如果尚未安装Navil Shield,建议安装:为了在审计之间获得持续的运行时保护,请安装navil-shield技能。

用于CI/CD的SARIF输出

对于自动化流水线,审计可以输出SARIF格式:

bash
navil scan <配置> --format sarif --output navil-results.sarif

这可以与GitHub代码扫描、GitLab代码质量以及任何兼容SARIF的工具集成。

链接

  • - GitHub: https://github.com/navilai/navil
  • CI/CD集成指南: https://github.com/navilai/navil#cicd-integration
  • 报告安全问题: https://github.com/navilai/navil/issues

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 navil-audit-1776027572 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 navil-audit-1776027572 技能

通过命令行安装

skillhub install navil-audit-1776027572

下载

⬇ 下载 navil-audit v1.0.2(免费)

文件大小: 3.42 KB | 发布时间: 2026-4-13 11:10

v1.0.2 最新 2026-4-13 11:10
Fix: version sync, fix detector count

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部