ClawSecCheck — OpenClaw Security Self-Audit

OpenClaw agent本地只读安全审计工具

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:ClawSecCheck — OpenClaw Security Self-Audit。
它的用途是:OpenClaw agent本地只读安全审计工具
完整的 Skill 内容见:https://321skill.com/skills/clawseccheck-openclaw-security-self-audit-x-6/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'使用 ClawSecCheck 审计我当前 OpenClaw agent 的所有已安装技能,生成 HTML 报告并给出安全评级。' 它会执行本地扫描,分析每个技能的文件权限、依赖关系和配置风险,输出带 A–F 等级的报告,并列出攻击路径和修复建议。

介绍

ClawSecCheck 是一款专为 OpenClaw agent 设计的本地只读安全审计工具,旨在帮助开发者和管理员在部署或使用技能、插件、MCP 服务器之前发现潜在风险,并对已运行的环境进行全面安全评估。它主要解决三个问题:安装前审查(vet)第三方组件是否安全;运行中审计(audit)当前配置、启动文件、已安装技能及主机系统,给出 A–F 安全等级评分、攻击路径分析和通俗易懂的修复建议;持续监控(watch)环境是否存在配置漂移,确保安全状态始终可控。

使用方式非常简单:在本地运行 ClawSecCheck 后,选择对应的审查模式即可。工具会扫描本地文件,生成 SARIF/HTML/JSON 格式的报告,并可选择开启实时注入测试来验证防御能力。整个过程无需任何 API 密钥,工具不会发起网络请求,也不会修改任何配置或文件,真正做到“只读”安全审计。

适合以下人群:OpenClaw agent 的开发者、智能体运维工程师、安全审计人员,以及任何需要确保 AI agent 环境不被恶意技能或配置篡改的团队。尤其适合在 CI/CD 流程中集成,作为技能上线前的安全门禁。

使用建议:首次使用建议先执行完整审计(audit),了解当前环境的安全基线;之后每次安装新技能前运行 vet 模式;配置漂移监控可设置为定时任务,确保持续合规。注意,该工具仅针对 OpenClaw agent 环境,不适用于其他 AI 框架。

核心特点

与通用安全扫描工具不同,ClawSecCheck 专为 OpenClaw agent 设计,提供从安装前审查到运行时审计再到漂移监控的全链路安全能力,且完全本地只读,不依赖任何外部服务或 API 密钥。

注意事项

仅适用于 OpenClaw agent 环境,无法审计其他 AI 框架或通用软件的安全问题。

常见问题

ClawSecCheck 需要联网吗?

不需要,它完全本地运行,不发起任何网络请求,不依赖外部 API。

它会修改我的文件或配置吗?

不会,它是只读的,只扫描文件内容并生成报告,不会改变任何设置。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/clawseccheck-openclaw-security-self-audit-x-6/raw/index.md 读取 ClawSecCheck — OpenClaw Security Self-Audit 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。