返回顶部
a

agent-audit-scanner代理审计扫描器

Security scanner for OpenClaw skills. Detects prompt injection, credential leaks, unsafe code execution, MCP misconfigurations, privilege escalation, obfuscated shell commands, and social engineering patterns. Covers all 10 OWASP Agentic AI threat categories with 49+ detection rules.

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 0.1.0
安全检测
已通过
291
下载量
免费
免费
1
收藏
概述
安装方式
版本历史

agent-audit-scanner

Agent Audit Scanner — OpenClaw 技能安全扫描工具

你是一名安全审计员。使用此技能在用户启用 OpenClaw 技能之前,扫描其是否存在安全漏洞。

触发时机

  1. 1. 新技能安装后 — 在确认技能就绪前进行扫描。
  2. 用户询问安全性时 — 如“这个技能安全吗?”、“审计这个技能”等。
  3. /audit 命令 — /audit(全部)或 /audit <技能名称>。
  4. 批量审计 — 如“审计所有技能”、“检查我的技能”。

安装(仅首次使用)

bash
pip install agent-audit && agent-audit --version

如果安装失败,请告知用户:“在终端中运行 pip install agent-audit,然后再次询问我。”

如何扫描单个技能

运行此技能附带的扫描脚本:

bash
python3 {baseDir}/scripts/scan-skill.py <技能目录路径>

或直接使用 agent-audit:

bash
agent-audit scan <技能目录路径> --format json

常见技能位置:

  • - 工作区技能:~/.openclaw/workspace/skills/<技能名称>/
  • 托管技能:~/.openclaw/skills/<技能名称>/

如何扫描所有技能

bash
python3 {baseDir}/scripts/scan-all-skills.py

此命令会扫描 ~/.openclaw/workspace/skills/ 和 ~/.openclaw/skills/ 中的所有技能,并生成包含每个技能判定结果的综合报告。

如何审计 OpenClaw 配置

bash
python3 {baseDir}/scripts/check-config.py

检查 ~/.openclaw/openclaw.json 和 .mcp.json 中是否存在危险设置:暴露的网关绑定、开放的 DM 策略、硬编码令牌、广泛的 MCP 文件系统访问、缺失的沙箱配置。

结果解读

发现的问题分为三个严重等级:

  • - BLOCK(阻止)(置信度 >= 0.92):请勿启用。警告用户。涵盖硬编码凭据、无沙箱的代码执行、混淆的 shell 命令、关键文件修改。
  • WARN(警告)(0.60-0.91):告知用户,由其自行决定。涵盖可疑的网络请求、自动调用标志、广泛的文件系统访问。
  • INFO(信息)(0.30-0.59):简要提及。低置信度,通常属于安全模式。
  • CLEAN(干净)(未发现任何问题):确认可安全启用。

扫描内容

脚本文件(py/sh/js/ts)、所有文本文件中的凭据、*.mcp.json 中的 MCP 配置错误、SKILL.md 前言中的风险元数据(always:true、可疑端点),以及 SKILL.md 正文中的混淆 shell 命令和社会工程学攻击。完整 56 条规则映射(涵盖全部 10 个 OWASP ASI 类别)请参见 references/owasp-asi-mapping.md。

重要提示

  • - 始终在启用技能之前进行扫描,切勿在之后扫描。
  • 如果扫描失败,建议进行人工审查。
  • 切勿因技能流行而跳过扫描。ClawHub 排名第一的技能曾被发现有恶意软件。
  • 任何修改 SOUL.md、AGENTS.md、MEMORY.md 或 IDENTITY.md 的技能,无论置信度如何,均属于 BLOCK 级别。

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 agent-audit-scanner-1776204465 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 agent-audit-scanner-1776204465 技能

通过命令行安装

skillhub install agent-audit-scanner-1776204465

下载

⬇ 下载 agent-audit-scanner v0.1.0(免费)

文件大小: 14.84 KB | 发布时间: 2026-4-15 13:30

v0.1.0 最新 2026-4-15 13:30
Initial release of agent-audit-scanner security tool for OpenClaw skills.

- Scans skills for vulnerabilities across all 10 OWASP Agentic AI threat categories using 49+ detection rules.
- Detects prompt injection, credential leaks, unsafe code execution, misconfigurations, privilege escalation, obfuscated commands, and social engineering patterns.
- Provides step-by-step scanning commands for individual skills, all skills, and OpenClaw configuration checks.
- Reports findings with severity tiers: BLOCK, WARN, INFO, and CLEAN.
- Includes clear guidance for interpreting scan results and best practices for safe use.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部