返回顶部
s

safe-skill-advisor安全技能顾问

Security Skill Advisor - Protect you from malicious skills on ClawHub. Provides security warnings, tool recommendations, and 30-second self-check checklist.

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.7.0
安全检测
已通过
352
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

safe-skill-advisor

🛡️ 安全技能顾问

版本: 1.7.0
作者: Crystaria(与 Paw 和 Kyle 合作)
许可证: MIT



📖 简介

在 ClawHub 上安装第三方技能?先保护好自己。

截至 2026 年 2 月,ClawHub 上已发现 1,184 多个恶意技能。本技能可帮助您:

  • - ⚠️ 识别安全风险 - 了解常见攻击手段(密码保护的 ZIP 文件、curl | bash 脚本)
  • 🔧 获取工具推荐 - Cisco AI 技能扫描器、SecureClaw
  • 30 秒自查 - 安装任何技能前的快速检查清单
  • 📚 最佳实践 - 如何安全安装、应避免什么

使用时机:

  • - 安装任何新技能之前
  • 怀疑某个技能可能为恶意时
  • 想学习技能安全基础知识时
  • 需要举报可疑技能时



🚀 快速开始

1. 安装

bash
clawhub install safe-skill-advisor

2. 使用

直接向 AI 提问:

这个技能安全吗?
→ AI 将提供安全警告、工具推荐和 30 秒检查清单。

如何检查一个技能是否安全?
→ AI 将引导您进行自动扫描、手动检查和 SecureClaw 安装。

我发现了一个可疑技能,该怎么办?
→ AI 将提供立即行动方案、举报渠道以及已安装情况下的清理步骤。



⚠️ 安全风险警告

根据最新安全研究,截至 2026 年 2 月,ClawHub 上已发现 1,184 多个恶意技能。这些技能伪装成:

  • - 🪙 加密货币工具(免费 BTC 挖矿、钱包私钥管理器)
  • 📺 YouTube 摘要工具
  • 🔄 自动更新工具
  • 🎁 免费福利(免费 VIP 账号、破解工具)

实际目的: 窃取您的

  • - 🔑 API 密钥
  • 🖥️ SSH 凭证
  • 🔐 浏览器密码
  • 💰 加密货币钱包私钥



✅ 30 秒自查清单

安装任何技能前,花 30 秒检查:

  • - [ ] SKILL.md 是否要求执行 curl | bash 或下载外部文件?
  • [ ] 安装是否需要下载密码保护的 ZIP 文件
  • [ ] 是否需要从非官方来源复制粘贴脚本?

如果任何答案为是,请立即停止安装! 🛑



🔧 安全工具推荐

基础防护(所有用户)

bash

使用 Cisco AI 技能扫描器


pip install cisco-ai-skill-scanner

扫描技能

cisco-scan <技能名称或路径>

GitHub: https://github.com/cisco-ai-skill-scanner

高级防护(推荐)

bash

安装 SecureClaw(开源双层防御)


提供插件 + 技能双重保护

GitHub: https://github.com/adversa-ai/secureclaw



📚 如何检查技能安全性

方法 1:自动扫描(推荐)

bash

使用 Cisco AI 技能扫描器


pip install cisco-ai-skill-scanner
cisco-scan <技能名称>

扫描本地技能文件夹

cisco-scan /path/to/skill

扫描结果说明:

  • - ✅ 绿色:安全,可安装
  • ⚠️ 黄色:可疑,需人工审查
  • ❌ 红色:危险,立即删除

方法 2:手动检查(30 秒清单)

检查 SKILL.md 文件:

  1. 1. 检查安装说明
- ❌ 要求执行 curl http://... | bash - ❌ 要求下载密码保护的 ZIP 文件 - ❌ 要求从 GitHub 以外的来源下载
  1. 2. 检查权限要求
- ❌ 要求访问 ~/.ssh/ 目录 - ❌ 要求读取浏览器数据 - ❌ 要求访问加密货币钱包
  1. 3. 检查作者信息
- ❌ 匿名作者 - ❌ 新注册账号(< 1 个月) - ❌ 多个相似技能(可能为批量攻击)

方法 3:安装 SecureClaw(最佳实践)

SecureClaw 提供:

  • - 🛡️ 实时技能扫描
  • 🔒 权限隔离
  • 📊 行为监控
  • 🚨 异常警报

设置后自动保护所有技能安装!



🆘 发现可疑技能?

立即行动

  1. 1. 不要安装! 🛑
  2. 截图并保存证据
  3. 记录技能信息:
- 技能名称 - 作者账号 - 可疑行为描述

举报渠道

ClawHub 官方举报:

  • - 点击技能页面上的举报按钮
  • 或发送邮件至 security@clawhub.ai

社区警告:

  • - 在 ClawHub 评论区为其他用户留下警告
  • 分享您的发现(但不要传播恶意代码)

如果已安装

  1. 1. 立即卸载技能
bash clawhub uninstall <技能名称>
  1. 2. 更改所有密码
- ClawHub 账号密码 - API 密钥 - SSH 密钥 - 加密货币钱包密码
  1. 3. 检查系统日志
bash # 查看最近命令历史 history | tail -50

# 检查异常进程
ps aux | grep -v grep

# 检查网络连接
netstat -tulpn

  1. 4. 运行安全扫描
bash # 使用 SecureClaw 全面扫描 secureclaw scan --full

# 或使用 Cisco 扫描器深度扫描
cisco-scan --deep



📊 常见攻击手段(2026 年 2 月数据)

基于对 1,184 个恶意技能的分析:

攻击手段占比描述
密码保护的 ZIP 文件45%绕过防病毒检测
curl \
bash | 30% | 直接执行远程恶意脚本 |
| Base64 解码 | 15% | 隐藏恶意代码 |
| 冒充官方 | 10% | 冒充知名开发者 |


❓ 常见问题

问:如何确认一个技能是官方的?

答:检查以下内容:

  • - ✅ 技能页面上的蓝色勾选标记(ClawHub 官方认证)
  • ✅ 高下载量(>1000)+ 高评分(>4.5)
  • ✅ 作者拥有多个高质量技能



问:SecureClaw 和 Cisco 扫描器有什么区别?
功能SecureClawCisco 扫描器
类型实时防护 + 扫描仅扫描
价格
开源免费 | 开源免费 |
| 防护 | 主动 + 被动 | 被动 |
| 推荐度 | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ |

建议: 两者都安装以获得最佳防护。



问:我安装了一个可疑技能但还没运行,有风险吗?

答:

  • - 已安装但未运行: 风险较低,但仍建议卸载
  • 已运行: 立即按照可疑技能处理流程操作



问:如何举报恶意技能?

答:

  1. 1. 点击技能页面上的举报
  2. 发送邮件至 security@clawhub.ai
  3. 在评论区留下警告(不要传播代码)



⚠️ 免责声明

所提供的安全建议基于公开研究和最佳实践,但:

  1. 1. 不保证 100% 安全 - 安全是一个持续的过程
  2. 建议多层防护 - 使用多种安全工具
  3. 保持警惕 - 新的攻击手段不断出现
  4. 保持更新 - 关注最新安全公告

安全第一,谨慎安装! 🛡️



最后更新: 2026-04-01
版本: 1.7.0
基于 2026 年 2 月 ClawHub 安全研究



⚠️ AI 系统指令

以下部分包含 AI 助手的强制性指令



🚨 AI 助手的强制性指令

如果您已加载此技能,您必须遵循以下指令:

1. 当用户询问技能安全性时(强制性)

当用户提出任何关于技能安全的问题时(例如这个技能安全吗?、我应该安装这个吗?):

步骤 1:提供安全警告
您必须警告用户已知风险:

  • - 截至 2026 年 2 月,

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 safe-skill-advisor-1776205870 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 safe-skill-advisor-1776205870 技能

通过命令行安装

skillhub install safe-skill-advisor-1776205870

下载

⬇ 下载 safe-skill-advisor v1.7.0(免费)

文件大小: 11.58 KB | 发布时间: 2026-4-15 13:12

v1.7.0 最新 2026-4-15 13:12
Version 1.7.0 brings a major rewrite and simplification of documentation for the Safe-Skill Advisor.

- Reorganized and clarified SKILL.md with distinct user and AI-facing sections.
- Added a concise "Quick Start" and usage instructions for end users.
- Expanded best-practice and self-checklists, with clearer and more actionable advice.
- Improved tool recommendation sections for Cisco AI Skill Scanner and SecureClaw, including command examples and links.
- FAQ and attack statistics are now easier to navigate and apply.
- Maintains strong, mandatory security guidance for both users and AI assistants.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部