ClawSecCheck — OpenClaw Security Self-Audit
本地只读的OpenClaw代理安全审计工具
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:ClawSecCheck — OpenClaw Security Self-Audit。 它的用途是:本地只读的OpenClaw代理安全审计工具 完整的 Skill 内容见:https://321skill.com/skills/clawseccheck-openclaw-security-self-audit-x-8/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
‘请帮我审计当前OpenClaw代理中所有已安装的技能和插件,检查是否存在安全漏洞。’它会依次扫描配置、启动文件、技能列表,给出每个项目的A–F安全等级、攻击路径和修复建议,并生成一份HTML报告供你查看。
介绍
ClawSecCheck 是一个专为 OpenClaw 代理设计的本地只读安全审计工具。它解决了在开发和使用 OpenClaw 代理时,技能、插件、MCP 服务器可能引入恶意代码、配置缺陷或敏感信息泄露等安全风险的问题。通过无网络调用的静默扫描,帮助你在上线前、运行中以及持续维护阶段全面排查隐患,保障代理安全。
使用非常简单:提供三个核心任务——1)审查待安装的技能、插件或 MCP 服务器,提前发现风险;2)审计已运行的代理环境,包括配置、启动文件、已安装技能和主机,输出 A–F 等级评分、攻击路径及通俗易懂的修复建议;3)持续监控配置漂移,及时发现未经授权的变更。支持导出 SARIF/HTML/JSON 格式报告,还可选启用实时注入测试。
适合人群:OpenClaw 代理的开发者(智能体开发)、负责维护代理环境的运维工程师,以及关注代理安全的安全工程师。无论是个人开发测试还是团队 CI/CD 流程,都能快速集成并提升安全水位。
使用建议:工具完全只读,不修改任何系统文件,可放心在开发、测试和生产环境中使用。注入测试功能建议在隔离的测试环境中开启,避免误操作影响正式服务。扫描结果中的 A–F 等级和攻击路径能帮助你快速定位问题,配合修复建议即可高效整改。
核心特点
与通用安全审计工具不同,ClawSecCheck 深度对齐 OpenClaw 代理的架构,提供技能/插件/MCP 服务器的专项审查,且完全本地运行、无网络调用、不修改系统,输出直观的 A–F 等级评分与攻击路径图,并支持 SARIF/HTML/JSON 多格式导出。
注意事项
仅适用于 OpenClaw 代理,不支持其他 AI 代理平台;无网络调用能力,无法检测远程依赖的安全状态。
常见问题
使用这个工具需要API密钥吗?
不需要,工具完全本地运行,不做任何网络调用,无需API密钥。
扫描结果可以导出哪些格式?
支持导出 SARIF、HTML、JSON 三种格式,方便集成到不同流程中。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/clawseccheck-openclaw-security-self-audit-x-8/raw/index.md 读取 ClawSecCheck — OpenClaw Security Self-Audit 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/clawseccheck-openclaw-security-self-audit-x-8/raw/index.md(查看排版版本)