返回顶部
s

skill-guard技能防护

Scan ClawHub skills for security vulnerabilities BEFORE installing. Use when installing new skills from ClawHub to detect prompt injections, malware payloads, hardcoded secrets, and other threats. Wraps clawhub install with mcp-scan pre-flight checks.

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.2
安全检测
已通过
9,292
下载量
免费
免费
4
收藏
概述
安装方式
版本历史

skill-guard

skill-guard

ClawHub技能的唯一预装安全门。

为什么需要skill-guard?

VirusTotal(ClawHub内置)skillscanner(Gen Digital)skill-guard
运行时机发布后(服务端)按需查询安装前(客户端)
检查内容
恶意软件签名 | 他们的数据库 | 实际技能内容 | | 提示注入 | ❌ | ❌ | ✅ | | 数据外泄URL | ❌ | ❌ | ✅ | | 隐藏指令 | ❌ | ❌ | ✅ | | AI特定威胁 | ❌ | ❌ | ✅ | | 阻止安装 | ❌ | ❌ | ✅ |

VirusTotal 能捕获已知恶意软件二进制文件——但不会标记

skillscanner 检查Gen Digital是否已审核该技能——但无法扫描新技能或更新后的技能。

skill-guard 使用 mcp-scan(Invariant Labs开发,已被Snyk收购)分析技能的实际内容,捕获AI特定威胁,并在发现问题时阻止安装。

问题所在

技能可能包含:

  • - 🎭 提示注入——隐藏的忽略先前指令攻击
  • 💀 恶意软件载荷——伪装在自然语言中的危险命令
  • 🔑 硬编码密钥——明文API密钥、令牌
  • 📤 数据外泄——泄露你的对话、记忆、文件的URL
  • ⛓️ 有害流程——链式触发有害行为的指令

一个坏技能 = 代理被攻破。 你的代理会无条件信任技能。

解决方案

bash

替代:clawhub install some-skill


./scripts/safe-install.sh some-skill

skill-guard:

  1. 1. 下载到暂存区(/tmp/)——绝不触碰你的真实技能文件夹
  2. 使用mcp-scan扫描——Invariant/Snyk为AI代理开发的安全扫描器
  3. 阻止或安装——干净的技能被安装,威胁被隔离

它能捕获什么

真实案例——skill-guard标记了以下恶意技能:

● [E004]:检测到提示注入(高风险)
● [E006]:检测到恶意代码模式
● [W007]:不安全的凭据处理
● [W008]:尝试破坏机器状态
● [W011]:第三方内容泄露

VirusTotal:0/76个引擎。mcp-scan捕获了杀毒软件遗漏的威胁。

使用方法

bash

安全安装(推荐)


./scripts/safe-install.sh <技能标识>

指定版本

./scripts/safe-install.sh <技能标识> --version 1.2.3

强制覆盖

./scripts/safe-install.sh <技能标识> --force

退出代码

代码含义操作
0干净技能已安装 ✓
1
错误 | 检查依赖/网络 | | 2 | 发现威胁 | 技能已隔离至 /tmp/,请审核后再决定 |

发现威胁时

技能保留在 /tmp/skill-guard-staging/skills/<标识>/(隔离区)。你可以:

  1. 1. 审核——阅读扫描输出,检查文件
  2. 仍要安装——mv /tmp/skill-guard-staging/skills/<标识> ~/.openclaw/workspace/skills/
  3. 丢弃——rm -rf /tmp/skill-guard-staging/

系统要求

  • - clawhub CLI——npm i -g clawhub
  • uv——curl -LsSf https://astral.sh/uv/install.sh | sh

为什么这很重要

你的代理可以访问你的文件、消息,甚至整个机器。一个恶意技能就能:

  • - 读取你的密钥并将其发送到别处
  • 永久修改你代理的行为
  • 利用你的身份传播到其他系统

信任,但需验证。 安装前先扫描。

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 skill-guard-1776357243 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 skill-guard-1776357243 技能

通过命令行安装

skillhub install skill-guard-1776357243

下载

⬇ 下载 skill-guard v1.0.2(免费)

文件大小: 4.45 KB | 发布时间: 2026-4-17 16:08

v1.0.2 最新 2026-4-17 16:08
Added competitive comparison table. Emphasizes what skill-guard catches that VirusTotal and skillscanner miss: prompt injections, data exfiltration, hidden instructions, AI-specific threats.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部