返回顶部
s

skill-security-auditor安全审计工具

Command-line security analyzer for ClawHub skills. Run analyze-skill.sh to scan SKILL.md files for malicious patterns, credential leaks, and C2 infrastructure before installation. Includes threat intelligence database with 20+ detection patterns.

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.1
安全检测
已通过
3,859
下载量
免费
免费
4
收藏
概述
安装方式
版本历史

skill-security-auditor

技能安全审计器

描述

技能安全审计器是一款命令行工具,可在安装ClawHub技能前执行基于模式的安全分析。鉴于近期发现341+个恶意技能(ClawHavoc行动)分发Atomic Stealer(AMOS)并窃取加密货币凭证,该工具提供了必要的安装前威胁检测。

本技能提供:

  • - ✅ Bash脚本(analyze-skill.sh)用于本地安全分析
  • ✅ 威胁情报数据库(patterns/malicious-patterns.json)
  • ✅ 针对20+已知恶意指标的模式匹配
  • ✅ 风险评分系统(0-100分制)
  • ✅ 带有建议的详细审计报告

使用方法:

  1. 1. 从ClawHub安装此技能
  2. 对任意技能运行analyze-skill.sh脚本(通过slug或本地文件)
  3. 查看风险评估和发现结果
  4. 做出明智的安装决策

适用场景:

  • - 即将从ClawHub安装新技能时
  • 调查可疑技能行为时
  • 对社区技能进行安全尽职调查时
  • 审计当前已安装的技能时

本工具不执行以下操作:

  • - ❌ 自动扫描技能(需手动运行)
  • ❌ 阻止安装(仅提供建议)
  • ❌ 访问VirusTotal API(请使用ClawHub网页界面)
  • ❌ 保证100%检测率(建议采用纵深防御)

核心能力

1. 恶意模式检测

扫描ClawHavoc行动中的已知恶意模式:
  • - 虚假前置条件安装(openclaw-agent.zip, openclaw-setup.exe)
  • SKILL.md中的可疑下载命令
  • 元数据中的隐藏载荷执行
  • 社会工程语言模式
  • 未授权的外部二进制文件下载

2. 凭证泄露分析

识别潜在的凭证暴露向量:
  • - SKILL.md中的硬编码API密钥、令牌、密码
  • 可疑的环境变量外泄
  • 未加密的敏感数据传输
  • 过度宽泛的权限请求
  • 凭证收集模式

3. 依赖链验证

分析技能依赖项:
  • - 未经验证的二进制文件需求
  • 可疑的GitHub仓库来源
  • 外部脚本执行
  • 与未知主机的网络连接
  • 嵌套依赖利用

4. C2基础设施检测

检查命令与控制指标:
  • - 已知恶意IP地址(例如ClawHavoc的91.92.242.30)
  • 可疑域名模式
  • 编码通信端点
  • 数据外泄通道
  • 信标行为模式

5. SKILL.md结构验证

验证技能完整性:
  • - 正确的YAML前置元数据结构
  • 元数据一致性
  • 描述清晰度与实际行为对比
  • 权限合理性
  • 作者验证(GitHub账号年龄)

安全评分系统

每个被分析的技能获得一个风险评分(0-100)

  • - 0-20:✅ 安全 - 无重大安全问题
  • 21-40:⚠️ 低风险 - 轻微问题,谨慎操作
  • 41-60:🟡 中风险 - 多个危险信号,建议人工审查
  • 61-80:🔴 高风险 - 严重问题,未经专家审查请勿安装
  • 81-100:☠️ 严重 - 检测到恶意指标,避免安装

使用说明

本技能提供一个bash脚本(analyze-skill.sh),对ClawHub技能执行基于模式的安全分析。分析使用附带的威胁情报数据库在本地运行。

安装与设置

bash

从ClawHub安装技能


npx clawhub install skill-security-auditor

使分析器可执行

chmod +x ~/.openclaw/skills/skill-security-auditor/analyze-skill.sh

可选:创建别名以便使用

echo alias audit-skill=~/.openclaw/skills/skill-security-auditor/analyze-skill.sh >> ~/.bashrc source ~/.bashrc

在安装前审计技能

方法1:通过slug分析(自动从ClawHub获取)

bash
~/.openclaw/skills/skill-security-auditor/analyze-skill.sh --slug bitcoin-tracker

输出示例:

============================================

安全审计报告

============================================

# 风险评分:85/100 - ☠️ 严重

...

方法2:分析本地文件

bash

先下载技能


curl -s https://clawhub.ai/api/skills/bitcoin-tracker/latest > /tmp/skill.md

然后分析

~/.openclaw/skills/skill-security-auditor/analyze-skill.sh --file /tmp/skill.md

审计所有已安装技能

bash

扫描工作区中的所有技能


for skill in ~/.openclaw/skills/*/SKILL.md; do
echo 检查中:$(basename $(dirname $skill))
~/.openclaw/skills/skill-security-auditor/analyze-skill.sh -f $skill
done

快速手动安全检查

bash

基于grep的快速模式匹配(非完整分析)


grep -iE (prerequisite.download|91\.92\.242\.30|curl.\|.*bash) SKILL.md

检测启发式规则

🚨 严重危险信号(自动失败)

  1. 1. 虚假前置条件部分
- 匹配:Prerequisites、Setup Required、Installation Steps - 包含:指向.zip、.exe、.dmg文件的下载链接 - 示例:从https://...下载openclaw-agent.zip
  1. 2. 已知恶意基础设施
- IP:91.92.242.30(ClawHavoc C2) - 域名:新注册或可疑TLD - 编码URL或base64混淆
  1. 3. 凭证收集
- API密钥的正则模式:(api[_-]?key|token|password)\s[:=]\s[\][^\]+[\] - SSH密钥访问请求 - 钱包私钥模式
  1. 4. 未授权代码执行
- curl | bash或wget | sh模式 - 隐藏的base64编码命令 - 对外部输入动态执行eval()或exec()

⚠️ 警告指标(增加分数)

  1. 1. 可疑依赖项
- 无明确理由的二进制文件需求 - 来自未经验证来源的依赖项 - 过度的权限请求
  1. 2. 混淆技术
- 元数据中高度编码的字符串 - 压缩或混淆的JavaScript/Python - URL中的重定向链
  1. 3. 社会工程语言
- 紧急用语:立即安装、限时 - 权威声明:官方OpenClaw、Anthropic验证 - 恐惧策略:没有这个,您的系统面临风险

✅ 积极安全指标

  1. 1. 已验证作者
- GitHub账号超过1年 - 多个评分良好的技能 - 活跃的社区参与
  1. 2. 透明依赖项
- 清晰的二进制文件需求及官方来源 - 开源工具依赖项 - 文档完善的权限需求
  1. 3. 代码质量
- 清晰、可读的SKILL.md - 适当的错误处理 - 无不必要的网络调用

审计报告格式

markdown

安全审计报告


技能:{技能名称}
作者:{作者}
版本:{版本}
审计日期:{日期}

风险评分:{分数}/100 - {风险等级}

严重发现:

  • - {发现1}
  • {发现2}

警告指标:

  • - {警告1}
  • {警告2}

积极指标:

  • - {积极1}
  • {积极2}

建议:

{安装 | 不安装 | 手动审查}

详细分析:

{深入探讨具体问题}

VirusTotal链接:

{如果可从ClawHub获取}

与VirusTotal集成

重要提示:本技能不直接访问VirusTotal的API。相反,VirusTotal集成可通过ClawHub的网页界面实现,该界面通过其与VirusTotal的合作关系提供。

要查看技能的VirusTotal结果:

  1. 1. 访问技能的ClawHub页面:https://clawhub.ai/skills/{技能slug}
  2. 在技能页面上查找VirusTotal扫描结果
  3. ClawHub通过其与VirusTotal的合作关系自动扫描已发布的技能

此分析器专注于基于模式的威胁检测。 它补充(但不替代)ClawHub的VirusTotal扫描。

推荐的安全工作流程

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 skill-security-auditor-1776162682 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 skill-security-auditor-1776162682 技能

通过命令行安装

skillhub install skill-security-auditor-1776162682

下载

⬇ 下载 skill-security-auditor v1.0.1(免费)

文件大小: 16.04 KB | 发布时间: 2026-4-15 10:37

v1.0.1 最新 2026-4-15 10:37
- Added a command-line Bash script (analyze-skill.sh) for local security audits of ClawHub skills.
- Updated documentation to emphasize CLI usage and step-by-step instructions.
- Clearly outlined the scope: manual invocation, no automatic scanning or VirusTotal API integration.
- Improved description of detection heuristics and audit workflow.
- Detailed how to analyze skills by slug or local file for risk assessment.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部