clawvet
OpenClaw技能安全扫描工具,安装前检测恶意代码。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:clawvet。 它的用途是:OpenClaw技能安全扫描工具,安装前检测恶意代码。 完整的 Skill 内容见:https://321skill.com/skills/clawvet-x-2/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
‘请使用clawvet扫描这个OpenClaw技能仓库 https://github.com/example/skill-x 的安全性。’,它会执行扫描命令,分析仓库代码,并返回一份详细报告,指出是否存在提示词注入等威胁,并给出A-F的风险等级。你也可以在CI/CD流程中集成它,自动拦截高风险技能的部署。
介绍
clawvet是一个专门用于OpenClaw技能生态的安全扫描工具,旨在解决用户安装第三方技能时可能面临的安全风险。它能够在技能安装前,自动检测其中是否隐藏了提示词注入、凭证窃取或远程代码执行等高危威胁,有效防止恶意技能损害用户系统或窃取敏感信息。
该工具通过六层分析流程和57种威胁模式对技能包进行深度扫描。用户只需提供技能的安装包或仓库地址,clawvet便会执行静态和动态分析,最终生成一份包含A到F风险等级的安全评估报告,让用户对技能的安全性一目了然。
clawvet主要适合智能体开发者、运维工程师以及对AI应用安全有较高要求的产品经理。在集成和使用大量第三方技能来扩展AI能力时,这些角色需要一种可靠的手段来确保引入的代码不会成为安全漏洞。
使用建议是将其作为技能安装流程的强制前置步骤。注意事项是,clawvet主要基于已知模式进行检测,对于极其新颖或经过高度混淆的攻击手段可能存在漏报,因此不应将其视为绝对的安全保证,而应作为安全开发生命周期中的一个重要环节。
核心特点
与通用的代码安全扫描工具不同,clawvet专为OpenClaw技能生态设计,其57种威胁模式精准覆盖了提示词注入、AI代理越权等新型攻击向量,并能直接给出A-F的直观风险等级,而非泛泛的技术报告。
注意事项
主要依赖模式匹配,对于使用全新未知攻击手法的零日漏洞或经过深度混淆的恶意代码,检测能力有限。
常见问题
clawvet能检测哪些类型的威胁?
主要检测提示词注入、凭证窃取、远程代码执行(RCE)等隐藏在OpenClaw技能中的恶意代码。
如何使用clawvet扫描一个技能?
提供技能的Git仓库地址或本地路径,运行clawvet命令即可开始扫描并生成风险报告。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/clawvet-x-2/raw/index.md 读取 clawvet 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/clawvet-x-2/raw/index.md(查看排版版本)