ClawSecCheck — OpenClaw Security Self-Audit
为OpenClaw智能体提供本地、只读的安全审计工具。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:ClawSecCheck — OpenClaw Security Self-Audit。 它的用途是:为OpenClaw智能体提供本地、只读的安全审计工具。 完整的 Skill 内容见:https://321skill.com/skills/clawseccheck-openclaw-security-self-audit/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
‘使用ClawSecCheck审计我当前运行的OpenClaw智能体配置和所有已安装技能。’,它会以只读模式扫描你的环境,生成一份包含安全等级(A-F)、详细攻击路径和修复建议的报告,并可以导出为SARIF、HTML或JSON格式供你进一步分析。或者,在安装一个新技能前,你可以说:‘在安装这个新MCP服务器之前,先用ClawSecCheck帮我审查一下。’,它会分析该服务器的代码和配置,提前预警潜在风险。
介绍
ClawSecCheck 是一款专为 OpenClaw 智能体设计的本地化安全审计工具。它解决了用户在引入新技能、插件或MCP服务器时,以及日常运行中面临的安全风险未知问题。
该工具通过三个核心任务来保障安全:首先,在安装任何新组件(技能、插件、MCP服务器)前进行审查,评估其潜在风险;其次,对已运行的智能体进行全面审计,包括配置文件、启动文件、已安装技能及主机环境,并给出从A到F的评分,清晰展示攻击路径并提供通俗易懂的修复建议;最后,持续监控配置和环境的“漂移”,及时发现意外变更。
它非常适合所有关心其智能体安全性的用户,特别是智能体开发者、运维工程师和安全研究人员。他们可以利用此工具建立安全基线,确保开发和生产环境中的智能体不被恶意代码或配置漏洞侵害。
使用建议:由于它是完全本地、只读且无需网络调用的,可以放心在敏感环境中使用。建议将其集成到CI/CD流程中,作为新技能上线的强制检查环节,并定期运行以审计现有环境。注意,其审计范围限定于OpenClaw生态,且主要进行静态分析和配置检查,深度渗透测试能力有限。
核心特点
这是专为OpenClaw智能体生态设计的、完全本地化且无网络依赖的安全扫描器,能够对技能、插件、MCP服务器进行安装前审查和运行时持续监控,并提供清晰的攻击路径分析和修复指南,而非简单的漏洞列表。
注意事项
不适合对非OpenClaw生态的应用程序或需要深度动态渗透测试的场景进行安全评估。
常见问题
ClawSecCheck需要联网或API密钥吗?
完全不需要。它是一个纯粹的本地、只读扫描器,不进行任何网络调用,也无需API密钥,确保审计过程的安全和隐私。
它能修复发现的安全问题吗?
不能。它是一个只读工具,仅负责发现和报告问题(包括清晰的修复建议),但永远不会自动修改你的任何配置或文件,所有修复操作需由用户手动完成。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/clawseccheck-openclaw-security-self-audit/raw/index.md 读取 ClawSecCheck — OpenClaw Security Self-Audit 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/clawseccheck-openclaw-security-self-audit/raw/index.md(查看排版版本)