闲社服务运行正常AI智能体自动化平台
o

OSOP审查

技能标识:osop-review

Review .osop/.osoplog for security risks, permission gaps, and destructive commands

作者:admin | 来源记录:ClawHub
登记来源
ClawHub
版本
V 1.2.0
检测标记
后台标记通过
免费
免费获取
0
收藏
来源与检测标记为平台登记信息,并不代表已展示可复核的检测报告。使用前请核对版本、依赖和所需权限,建议先在隔离环境中运行。
概述
安装方式
版本历史

OSOP审查

OSOP 工作流审查器

审查工作流或执行日志中的风险与问题。

目标文件

$ARGUMENTS

操作步骤

  1. 1. 读取文件 — 读取参数中指定的文件(.osop 或 .osoplog.yaml)
  1. 2. 分析风险 — 检查每个节点是否存在以下问题:
- security.risklevel: high|critical 但缺少前置的 approvalgate - security.permissions 包含宽泛模式(write:、admin:、delete:*) - cli 节点包含破坏性命令(rm -rf、kubectl delete、terraform destroy、DROP TABLE) - 硬编码的密钥(以 sk-、ghp_、xoxb-、API 密钥开头的字符串) - 缺少 cost.estimated 的 Agent 节点(无限制的成本暴露) - 外部调用节点(api、cli、agent、infra、mcp)缺少 timeout_sec - 中高风险节点缺少错误处理(没有 fallback/error 边)
  1. 3. 计算风险评分(0-100):
- 每个节点:类型权重 风险乘数 缓解因子 - 类型权重:cli=2、infra=2、db=1.5、agent=1.5、docker=1.5、cicd=1.5、api=1、其他=0.5-1 - 风险乘数:低=1、中=2、高=4、严重=8 - 缓解措施:approvalgate=-50%、retrypolicy=-10%、fallback_edge=-20% - 发现项罚分:低=+2、中=+5、高=+10、严重=+20
  1. 4. 以清晰表格呈现发现项:

风险评分:XX/100 — 判定结果(安全/谨慎/警告/危险)

| 严重程度 | 发现项 | 节点 | 建议 |
|----------|--------|------|------|
| 严重 | ... | ... | ... |

  1. 5. 总结:
- 所需的总权限 - 引用的密钥 - 预估成本(如有) - 是否存在审批关卡 - 最终判定:该工作流是否可安全运行?

针对 .osoplog 文件

如果审查的是执行日志,还需检查:

  • - 实际使用了哪些工具以及调用次数
  • 是否有节点失败及失败原因
  • AI 推理决策是否合理
  • 子代理层级结构——代理的生成是否恰当
  • 总执行时间和成本

标签

skill ai

通过对话安装

以下为平台配置的接入选项,并非逐项实测通过。能否安装取决于客户端支持、技能来源和运行环境:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 osop-review-1775888950 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 osop-review-1775888950 技能

通过命令行安装

skillhub install osop-review-1775888950

下载

⬇ 下载 osop-review v1.2.0(免费)

文件大小: 1.88 KB | 发布时间: 2026-4-12 10:54

v1.2.0 最新 2026-4-12 10:54
Initial ClawHub release — OSOP security & risk analyzer
返回顶部