openclaw-skills-security

OpenClaw生态的安全审计工具集,包含技能审计和环境审计两大模块。

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:openclaw-skills-security。
它的用途是:OpenClaw生态的安全审计工具集,包含技能审计和环境审计两大模块。
完整的 Skill 内容见:https://321skill.com/skills/openclaw-skills-security/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

‘请审计这个技能(附上SKILL.md内容)。返回一份技能审计报告。’ AI(加载了skill-auditor模块)会执行六步协议检查,分析权限、依赖和潜在注入风险,最终给出 SAFE 或 DANGEROUS 的裁决及详细依据。或者,

对AI说:‘我想审计我的开发环境。’ AI(加载了setup-auditor模块)会以向导形式提问,然后扫描凭证、检查配置,生成一份包含修复清单的环境审计报告。

介绍

openclaw-skills-security 是一个专为 OpenClaw 生态系统设计的、安全优先的技能仓库。它旨在解决 AI Agent 技能生态中潜在的安全风险,包括恶意技能、权限滥用、凭证泄露和配置不当等问题。

该仓库提供了两个核心审计技能:skill-auditor 用于在安装前深度审查任何 SKILL.md 文件,检查其是否存在仿冒、危险权限、提示词注入、供应链攻击和数据外泄等风险;setup-auditor 则像一个安全检查向导,引导用户审查其工作环境,扫描潜在的凭证泄露、不安全的默认设置以及缺失的沙箱配置。

它适合所有使用 OpenClaw、Codex CLI、Claude Code 等兼容主机的开发者和终端用户。特别是那些需要安装第三方技能,或关心自身 AI 开发环境安全性的用户,可以通过这些工具在风险发生前进行主动防御。

与同类安全工具相比,它并非一个独立的扫描器,而是一套可被集成到现有 AI Agent 工作流中的“指令模块”(SKILL.md)。用户无需安装复杂软件,只需将模块内容粘贴到 LLM 对话中,或链接到支持技能加载的宿主 Agent 中,即可获得结构化的审计报告和修复清单,实现了安全审查与日常开发流程的无缝融合。

核心特点

核心区别在于其“原生集成”和“深度协议化”审计。它不是外部工具,而是作为 SKILL.md 指令模块直接运行在用户的 AI Agent 内部,能利用 Agent 的上下文理解能力进行深度分析。其审计过程遵循严格的六步(技能审计)和四步(环境审计)协议,覆盖从元数据检查到供应链、网络行为的完整攻击面,并输出 SAFE/DANGEROUS 等明确裁决和具体修复步骤。

注意事项

该技能本身是审计指令,不提供主动的运行时防护或实时监控,主要适用于安装前审查和配置检查等静态或准静态场景。

常见问题

如何快速检查一个技能是否安全?

最快的方式是访问 UseClawPro Verifier (https://useclaw.pro/verifier/) 在线验证,或使用 skill-auditor 模块进行深度分析。

没有安装 Codex CLI 等工具能用吗?

可以,只需将对应 SKILL.md 文件的内容直接粘贴到任何 LLM(如 Claude、ChatGPT)的聊天窗口中即可使用。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/openclaw-skills-security/raw/index.md 读取 openclaw-skills-security 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。