返回顶部
v

vet-repo仓库扫描代理

Scan repository agent configuration files for known malicious patterns

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.1.1
安全检测
已通过
1,170
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

vet-repo

vet-repo —— 仓库代理配置扫描器

扫描仓库中所有代理配置文件,查找已知的恶意模式。在信任仓库配置之前,进入不熟悉的代码库时使用此工具,以评估代理层面的安全风险。

操作步骤

针对当前项目根目录运行扫描脚本:

bash
python3 $SKILLDIR/scripts/vetrepo.py $PROJECT_ROOT

其中 $SKILLDIR 是包含此 SKILL.md 文件的目录,$PROJECTROOT 是被扫描仓库的根目录。

扫描内容

  • - .claude/settings.json —— 钩子配置(自动批准、停止循环、环境持久化)
  • .claude/skills/ —— 所有 SKILL.md 文件(隐藏注释、curl|bash、持久化触发器)
  • .mcp.json —— MCP 服务器配置(未知 URL、环境变量展开、宽泛工具)
  • CLAUDE.md / .claude/CLAUDE.md —— 项目配置中的指令注入

输出结果

结构化报告,按严重级别(严重、高、中、低、信息)对发现结果进行分组,并为每个发现提供可操作的建议。

使用时机

  • - 在信任克隆仓库的代理配置之前
  • 在拉取修改了 .claude/ 或 .mcp.json 的变更之后
  • 作为任何包含代理集成的代码库安全审查的一部分

建议性钩子

此仓库在 .claude/settings.json 中包含 PreToolUse 钩子,用于对危险的 Bash 命令(管道到 shell、rm -rf /、chmod 777、带变量的 eval、base64 到执行)和敏感文件写入(.ssh/、.aws/、.gnupg/、shell 配置文件、settings.json)发出警告。

这些钩子仅为建议性——它们会生成警告消息,但不会阻止执行。代理或用户可以忽略警告继续操作。

  • - 钩子是一种补充信号,而非强制执行层
  • vet-repo 是检测仓库级威胁的主要机制
  • 确定性阻止需要将钩子改为返回 {decision: block} 而非警告消息
  • 当前钩子定义请参见 .claude/settings.json

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 vet-repo-1776342324 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 vet-repo-1776342324 技能

通过命令行安装

skillhub install vet-repo-1776342324

下载

⬇ 下载 vet-repo v1.1.1(免费)

文件大小: 18.32 KB | 发布时间: 2026-4-17 15:10

v1.1.1 最新 2026-4-17 15:10
- Expand pattern database from ~70 to 151 patterns across 15 categories
- Add 5 new categories: code_before_review, config_backdoor, memory_corruption, confused_delegation, persistence
- New coverage: reverse shells, cloud IMDS, env var hijacking, git hook persistence, macOS launchd/Windows schtasks, dependency confusion, lock file tampering, GitHub Actions poisoning, 16+ obfuscation techniques
- Document advisory hook behavior in SKILL.md

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部