Token导航 LogoToken导航TokenDH.com
开发敏感数据clawhub未标认证来源可访问clear审计通过

gi-security-audit地理标志安全审计

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

10,308

周安装

413

GitHub Stars

公开资料未说明

下载量

3,337
OpenClaw

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

MIT-0

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:gi-security-audit(地理标志安全审计)
来源仓库:https://github.com/laimiaohua/gi-security-audit
安装命令:
openclaw skills install gi-security-audit
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 OpenClaw 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

ClawHubOpenClaw
openclaw skills install gi-security-audit

简介

gi-security-audit 审核代码以发现安全问题,包括敏感数据暴露、依赖漏洞等。

  • 适用于安全性检查、依赖风险分析与鉴权逻辑梳理。
  • 安装命令为 openclaw skills install gi-security-audit,需确认权限与维护状态。
  • 使用前请核实是否会触发联网、命令执行或文件读写操作。
  • 建议结合来源仓库与原始 README 核验具体用法。

SKILL.md

name
gi-security-audit
description
Audit code for security issues - sensitive data exposure, dependency vulnerabilities, SQL injection, hardcoded secrets. Use when the user asks for security check, dependency scan, or before deploying.
tags
["security", "audit", "vulnerability", "secrets", "dependency"]

Security Audit 安全审计

对代码进行安全审计:敏感信息泄露、依赖漏洞、SQL 注入、硬编码密钥等。适用于上线前检查、第三方技能审计、定期安全扫描。

何时使用

  • 用户请求「安全审计」「安全检查」「依赖扫描」
  • 上线/发布前
  • 引入第三方包或技能前
  • 用户提到「敏感信息」「密钥」「漏洞」

审计清单

1. 敏感信息检测

检查项

  • 硬编码的 API Key、Secret、Token、密码
  • 数据库连接串(含密码)
  • 私钥、证书内容
  • 邮箱、手机号等 PII 明文

正确做法

from tkms import get_env
env = get_env()
api_key = env.get('api_key')  # 从配置读取

危险模式(需替换):

API_KEY = "sk-xxx"           # 硬编码
password = "123456"          # 明文密码
db_url = "mysql://user:pwd@host"  # 连接串含密码

2. 依赖漏洞扫描

执行

# Python 依赖
pip install safety
safety check

# 或使用 pip-audit
pip install pip-audit
pip-audit

# Node/npm 依赖
npm audit

处理:升级有漏洞的包到安全版本,或评估风险后决定是否接受。

3. SQL 注入

危险:字符串拼接 SQL

# 错误
sql = f"SELECT * FROM user WHERE id = {user_id}"

正确:使用参数化查询

# tkms AsyncSqlSessionTemplate
await session.query_list("SELECT * FROM user WHERE id = :id", {"id": user_id})

4. XSS 与注入

  • 前端:避免 v-html 渲染用户输入,或先转义
  • 后端:校验、过滤用户输入,避免拼接进命令/模板

5. 权限与认证

  • 敏感接口是否有鉴权
  • 是否有越权风险(如通过改 ID 访问他人数据)
  • Token 存储与传输是否安全(HTTPS、HttpOnly)

6. 日志与错误信息

  • 日志中不输出密码、Token
  • 对外错误信息不暴露内部路径、堆栈

输出格式

## 安全审计报告

### 高危
- [ ] 问题描述 + 位置 + 修复建议

### 中危
- [ ] ...

### 低危/建议
- [ ] ...

### 通过项
- [x] 敏感信息:已使用配置
- [x] SQL:已参数化

快速扫描命令

# 搜索可能的硬编码密钥
rg -i "password\s*=\s*['\"]|api_key\s*=\s*['\"]|secret\s*=\s*['\"]" --type py

# 搜索可能的 SQL 拼接
rg "f['\"].*SELECT|f['\"].*INSERT|f['\"].*UPDATE|f['\"].*DELETE" --type py

适合场景

01

OpenClaw 用户查找和安装 Skill 时

02

用户想查找某类 Agent Skill 时

03

需要根据任务场景推荐可安装能力包时

04

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

补充不同宿主或平台的使用分布数据

能力 5

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

OpenClaw

87.91%
按下载量换算2,934

安全审计

VirusTotal

通过

ClawScan

通过

Static analysis

通过

权限和风险

敏感数据

该 Skill 可能接触密钥、Token、环境变量或敏感配置,应进入高风险复核队列,默认不自动发布。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills