返回顶部
s

security-scan安全扫描

Security review workflow for OpenClaw skills and other small code folders. Use when auditing a skill before publishing or installing it, checking for dangerous code patterns, possible hardcoded secrets, risky file permissions, or lightweight supply-chain concerns. Best for quick static review and cautious go/no-go recommendations, not full malware analysis or sandbox forensics.

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
534
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

security-scan

安全扫描

在信任、发布或安装技能之前,执行一次轻量级安全审查。

本技能的功能

使用本技能可以:

  • - 检查技能目录中是否存在明显危险的代码模式
  • 查找可能硬编码的凭据或令牌
  • 标记有风险的文件权限
  • 生成简洁的风险摘要及建议的后续步骤

本技能有意保持保守和轻量。请将发现结果视为审查信号,而非安全受损的证据。

本技能不提供的功能

请勿声称本技能具备捆绑资源中未包含的能力。

本技能提供:

  • - 真正的沙箱执行
  • 系统调用追踪
  • 网络流量捕获
  • 来自外部数据库的依赖项CVE解析
  • 自动批准或拒绝逻辑

如需进行更深层的逆向工程或威胁分析,请进行手动审查并使用更强大的外部工具。

捆绑资源

scripts/scan.sh

运行附带的Shell扫描器进行快速静态检查:

bash
bash scripts/scan.sh /path/to/target

该脚本当前检查的内容包括:

  • - 可疑函数名称,如eval(、exec(、system(和spawn(
  • 简单的硬编码密钥模式
  • 全局可写文件

由于脚本使用grep风格的启发式方法,预计会出现误报和漏报。

推荐工作流程

1. 界定审查范围

确认您正在审查的内容:

  • - 目标目录
  • 是技能、脚本包还是通用代码文件夹
  • 目标是发布审查、安装审查还是快速合理性检查

2. 运行快速扫描

在技能目录中执行:

bash
bash scripts/scan.sh /path/to/target

如果目标是当前目录:

bash
bash scripts/scan.sh .

3. 手动审查发现结果

不要停留在原始匹配结果上。检查周围的代码,判断每个发现结果属于:

  • - 预期且合理
  • 可疑但可解释
  • 高风险且可能不可接受

特别注意:

  • - 涉及不可信输入的Shell执行
  • 出站网络访问
  • 凭据处理
  • 对工作目录之外的写入操作
  • 自修改或持久化导向的行为

4. 给出实用结论

使用简单的评估标准,用通俗语言总结结果:

  • - 低风险: 本次轻量审查未发现重大问题
  • 需审查: 可疑模式或模糊发现需要手动检查后才能信任
  • 高风险: 明显的危险行为、疑似密钥或不当的执行模式

5. 建议后续操作

示例:

  • - 按原样发布/安装
  • 移除标记模式后再发布/安装
  • 轮换暴露的凭据
  • 向作者请求源代码澄清
  • 升级为更深入的手动或沙箱分析

报告格式

使用如下紧凑结构:

text
安全扫描摘要

  • - 目标:<路径>
  • 结果:低风险 | 需审查 | 高风险
  • 发现:

- <发现1>
- <发现2>
  • - 置信度:低 | 中 | 高
  • 建议操作:<后续步骤>

分类指导

通常高风险

  • - 仓库中检入了明显的凭据材料
  • 隐藏或无正当理由的命令执行
  • 下载并运行远程内容的代码
  • 无明确原因写入敏感位置

通常中风险

  • - 输入处理不明确的Shell执行
  • 过于宽泛的文件权限
  • 可疑的混淆或编码载荷
  • 难以快速验证的安装/更新逻辑

通常低风险

  • - 文档或示例中的良性匹配
  • 以有限且可理解的方式使用Shell命令的辅助脚本
  • 正则扫描产生的误报

实用注意事项

  • - 优先使用简短、基于证据的结论,而非夸张的声明。
  • 在必要时引用匹配的行或文件路径。
  • 如果置信度低,请明确说明。
  • 不要声称扫描是全面的。
  • 对于发布决策,当技能仍包含模板、待办事项、占位声明或未经验证的命令时,倾向于要求清理。

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 security-scan-1776151748 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 security-scan-1776151748 技能

通过命令行安装

skillhub install security-scan-1776151748

下载

⬇ 下载 security-scan v1.0.0(免费)

文件大小: 3.38 KB | 发布时间: 2026-4-15 12:26

v1.0.0 最新 2026-4-15 12:26
Initial release of the security-scan skill.

- Provides a lightweight security review workflow for OpenClaw skills and small code folders.
- Scans for dangerous code patterns, likely hardcoded secrets, and risky file permissions using a shell script.
- Produces concise risk summaries with recommended next steps.
- Designed for quick, static reviews and cautious go/no-go recommendations; not a replacement for deep malware analysis.
- Includes clear guidance on interpreting results and making practical security decisions.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部