返回顶部
s

skill-sandbox沙盒技能

>

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
328
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

skill-sandbox

技能沙箱

ClawHub技能的沙箱化安装流程。安装 → 暂存 → 扫描 → 提升或隔离。

快速开始

bash

安装一个技能(暂存、扫描、若干净则自动提升)


bash {baseDir}/scripts/skill-sandbox.sh <技能名称>

安装特定版本

bash {baseDir}/scripts/skill-sandbox.sh <技能名称> --version 1.2.0

强制安装(绕过来自clawhub的VirusTotal标记)

bash {baseDir}/scripts/skill-sandbox.sh <技能名称> --force

重新扫描已暂存的技能

bash {baseDir}/scripts/skill-sandbox.sh <技能名称> --scan-only

手动审查后提升已隔离的技能

bash {baseDir}/scripts/skill-sandbox.sh <技能名称> --promote

列出所有已隔离的技能

bash {baseDir}/scripts/skill-sandbox.sh --list-staged

工作原理

  1. 1. 暂存 — 技能安装到 skills/_staging/<名称>(从不直接安装到生产环境)
  2. 扫描 — 运行5层自动化安全扫描:
- 文件清单(隐藏文件、符号链接、二进制文件) - 代码模式分析(eval、exec、网络调用、密钥访问、混淆) - SKILL.md指令审查(危险代理指令) - 依赖检查(package.json安装脚本、已知风险依赖) - 发布者验证(元数据、来源注册表)
  1. 3. 判定结果:
- ✅ 通过(0个发现)→ 自动提升到 skills/ - ⚠️ 警告(仅警告)→ 隔离,建议手动审查 - ❌ 失败(严重发现)→ 隔离,需深度审计

扫描详情

严重发现(自动隔离)

  • - eval()、new Function() — 动态代码执行
  • 符号链接 — 路径遍历风险
  • package.json中的postinstall/preinstall脚本 — npm供应链向量
  • 危险的SKILL.md指令(禁用安全、数据外泄、反向Shell、chmod 777)

警告发现(建议审查)

  • - 网络调用(fetch、curl、axios、http)
  • Shell执行(childprocess、exec、spawn、subprocess)
  • 环境/密钥访问(process.env、APIKEY、TOKEN)
  • Base64编码模式(潜在混淆)
  • 文件系统写入
  • 隐藏文件(排除.clawhub/)
  • 非文本二进制文件

与代理工作流的集成

对于使用安全审计代理(如Sentinel)的团队,推荐流程如下:

  1. 1. 运行 skill-sandbox.sh 进行快速自动化扫描
  2. 如果结果为警告或失败 → 启动安全代理对暂存文件进行深度LLM驱动的审计
  3. 代理确认安全后 → 执行 skill-sandbox.sh <名称> --promote

目录结构

skills/
├── _staging/ ← 隔离区(被git忽略)
│ └── <技能>/ ← 被标记的技能在此驻留直至提升
├── skill-sandbox/ ← 本技能
│ ├── SKILL.md
│ └── scripts/
│ └── skill-sandbox.sh
└── <其他技能>/ ← 已提升(生产环境)的技能

注意事项

  • - _staging/ 目录应添加到 .gitignore
  • 干净的技能自动提升 — 安全安装无需手动步骤
  • 脚本返回退出码:0(通过/警告)、2(失败),用于CI集成
  • 所有扫描模式均为静态正则表达式 — 无网络调用,无外部依赖

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 skill-sandbox-1776200942 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 skill-sandbox-1776200942 技能

通过命令行安装

skillhub install skill-sandbox-1776200942

下载

⬇ 下载 skill-sandbox v1.0.0(免费)

文件大小: 6.59 KB | 发布时间: 2026-4-15 10:18

v1.0.0 最新 2026-4-15 10:18
Initial release: sandboxed skill installation with 5-layer security scanning. Auto-quarantine on critical findings, auto-promote on clean scan. Checks for eval/exec, network calls, secret access, symlinks, install scripts, obfuscation, and dangerous SKILL.md instructions.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部