返回顶部
s

skill-security-auditor技能安全审计

Audit third-party or custom skills for permission risk, unsafe commands, and integration safety. Use before: installing a new skill, enabling external scripts or repos, granting broad permissions, recurring security review. Triggered when any skill is about to be adopted into the OpenClaw system.

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
102
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

skill-security-auditor

技能安全审计

在采用技能前,对其供应链、权限和自动化风险进行审计。

输入

必需项:

  • - skillmanifest — 技能的 SKILL.md 或元数据
  • sourcelocation — 技能来源(clawhub、git、本地、未知)
  • requiredpermissions — 技能请求的权限
  • shellcommands — 技能引用的任何 shell/CLI 命令
  • envusage — 技能读取或写入的环境变量
  • installsteps — 技能的安装方式/安装时运行的内容

输出模式

risk_level: low | medium | high | critical

suspicious_actions: {
action: string
location: string
severity: warning | critical
description: string
recommendation: string
}[]

overprivilegedpoints: {
permission: string
why_needed: string | null
why_excessive: string
recommendation: string
}[]

installrecommendation: approve | approvewithsandbox | reject | manualreview

sandbox_recommendation: {
recommended: boolean
isolation_level: none | process | network | full
reasons: string[]
} | null

audit_summary: string # 一段诚实总结

风险等级

等级标准
最小权限,无 shell,无环境密钥,已知来源
部分文件系统访问或环境变量使用,已知来源 | | 高 | Shell 命令,广泛权限,或未知来源 | | 严重 | 不透明安装脚本,密钥访问,eval/exec 模式 |

需标记的可疑操作

  • - eval、exec、Function() — 代码执行
  • curl / wget 管道至 shell — 远程代码下载
  • chmod +x / sudo — 权限提升
  • 读取 ~/.ssh、/etc/passwd、环境密钥
  • 向未知主机的网络调用
  • Base64 编码或混淆的命令
  • 从未知 URL 获取的安装脚本

需标记的过度权限点

  • - 超出技能声明范围的文件系统访问
  • 对整个目录的广泛 read 权限
  • 对系统路径的 write 访问
  • 包含令牌/密钥的环境变量
  • 声明功能非严格必需的网络访问

来源信任等级

来源信任度
ClawHub 已验证中(仍需审查)
已知 Git 仓库
中 | | 本地技能 | 高 | | 未知 URL | 低 | | 复制粘贴的代码 | 极低 |

规则

  1. 1. 切勿默认批准高权限技能。 举证责任在技能方,而非审计方。
  2. 标记远程安装脚本和不透明的 shell 链。 若无法查看运行内容,则标记。
  3. 标记非严格必需的密钥、环境变量、文件系统或网络访问。
  4. 建议对不可信技能进行隔离。 安全总比后悔好。

失败处理

若无法建立来源信任:

  • - 默认最低 risklevel = high
  • 建议 reject 或 manualreview
  • 不捏造干净的审计结果
  • 明确说明哪些内容无法验证

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 skill-security-auditor-jack-1775977744 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 skill-security-auditor-jack-1775977744 技能

通过命令行安装

skillhub install skill-security-auditor-jack-1775977744

下载

⬇ 下载 skill-security-auditor v1.0.0(免费)

文件大小: 2.24 KB | 发布时间: 2026-4-13 12:03

v1.0.0 最新 2026-4-13 12:03
Initial publish

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部