Token导航 LogoToken导航TokenDH.com
运维执行命令clawhub未标认证来源可访问clear审计提醒

skill-preflight-checker技能飞行前检查器

Agent Skill

skill-preflight-checker 用于补充运维相关能力,适合在 OpenClaw 中需要让 Agent 承接运维相关任务时使用。可结合来源仓库、安装命令和原始 README 继续核验具体用法。安装前建议确认权限范围、维护状态,以及是否会触发联网、命令执行或文件读写。

总安装

2,328

周安装

97

GitHub Stars

公开资料未说明

下载量

776
OpenClaw

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

MIT-0

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:skill-preflight-checker(技能飞行前检查器)
来源仓库:https://github.com/cp3d1455926-svg/skill-preflight-checker
安装命令:
openclaw skills install skill-preflight-checker
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 OpenClaw 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

ClawHubOpenClaw
openclaw skills install skill-preflight-checker

简介

技能预检检查器。在安装任何技能前进行安全检查,验证作者声誉、检查恶意脚本、分析权限需求,防止安装恶意技能。

SKILL.md

name
skill-preflight-checker
description
技能预检检查器。在安装任何技能前进行安全检查,验证作者声誉、检查恶意脚本、分析权限需求,防止安装恶意技能。

Skill Preflight Checker - 技能预检检查器

核心功能

1. 🔍 作者声誉检查

  • 检查技能作者在 npm/ClawHub 的声誉
  • 查看下载量、星标数、用户评价
  • 检查是否有其他可信技能

2. 📦 代码安全检查

  • 读取 package.json 的 scripts 部分
  • 检查是否有可疑的 postinstall 脚本
  • 搜索网络调用(curl/wget)
  • 搜索危险函数(eval/exec)

3. 🔐 权限分析

  • 分析技能需要的文件访问权限
  • 检查是否访问敏感目录(~/.ssh, ~/.env)
  • 检查是否需要网络访问
  • 检查是否需要提权

4. 🧪 隔离环境测试

  • 在 Docker 容器中先安装测试
  • 监控安装过程中创建/修改的文件
  • 检查是否有异常行为

5. 📋 生成检查报告

  • 生成详细的安全检查报告
  • 标记红旗警告
  • 给出安装建议(安全/谨慎/拒绝)

使用方式

安装前检查

用户:帮我检查这个技能是否安全
助手:运行预检检查流程,生成报告

批量检查

用户:检查我准备安装的 5 个技能
助手:逐个检查,汇总报告

预检清单

Step 1:检查作者

# 查看作者信息
npm view package-name author

# 查看下载量
npm view package-name downloads

# 查看星标
npm view package-name stargazers_count

Step 2:检查 scripts

# 读取 package.json
jq '.scripts' package.json

# 检查可疑脚本
grep -E "postinstall|preinstall" package.json

Step 3:搜索危险模式

# 搜索网络调用
grep -r "curl\|wget\|axios\|request" node_modules/

# 搜索危险函数
grep -r "eval\|exec\|spawn" node_modules/

# 搜索敏感文件访问
grep -r "\.ssh\|\.env\|credentials" node_modules/

Step 4:容器测试

# 在 Docker 中安装测试
docker run --rm -v $(pwd):/app node:alpine npm install package-name

# 监控文件变化
docker run --rm -v $(pwd):/app node:alpine ls -la

红旗警告 🚨

立即拒绝安装的信号:

红旗说明风险等级
postinstall 脚本安装时自动执行代码🔴 高危
网络调用安装时访问外部服务器🔴 高危
读取敏感文件访问 ~/.ssh, ~/.env, 凭证文件🔴 高危
使用 eval/exec动态执行代码🔴 高危
未知作者首次发布,无历史记录🟡 中危
代码混淆压缩、编码、混淆🔴 高危
请求提权需要 sudo/管理员权限🔴 高危
访问浏览器读取 cookie、session🔴 高危

风险等级分类

等级标志操作
🟢 低风险无红旗,作者可信可以直接安装
🟡 中风险有警告但可解释需要人工审查
🔴 高风险有严重红旗拒绝安装
⛔ 极高风险多个严重红旗举报给社区

检查报告模板

SKILL PREFLIGHT REPORT
═══════════════════════════
技能:[技能名称]
来源:[ClawHub / GitHub / npm]
作者:[作者名]
版本:[版本号]
───────────────────────────
指标:
• 下载量:[数字]
• 星标数:[数字]
• 最后更新:[日期]
• 文件审查:[数字] 个
───────────────────────────
红旗警告:[无 / 列表]

权限需求:
• 文件:[列表或"无"]
• 网络:[列表或"无"]
• 命令:[列表或"无"]
───────────────────────────
风险等级:[🟢 LOW / 🟡 MEDIUM / 🔴 HIGH / ⛔ EXTREME]

建议:[✅ 安全 / ⚠️ 谨慎 / ❌ 拒绝]

备注:[任何观察]
═══════════════════════════

信任层级

  1. 官方 OpenClaw 技能 → 较低审查(仍需检查)
  2. 高星标仓库(1000+) → 中等审查
  3. 知名作者 → 中等审查
  4. 新/未知来源 → 最大审查
  5. 请求凭证的技能 → 必须人工批准

自动化脚本

preflight_check.sh

#!/bin/bash

SKILL_NAME=$1

echo "🔍 Preflight Check: $SKILL_NAME"
echo "═══════════════════════"

# 1. Check author
echo "1. Checking author..."
npm view $SKILL_NAME author

# 2. Check scripts
echo "2. Checking scripts..."
npm view $SKILL_NAME scripts

# 3. Download and scan
echo "3. Scanning for red flags..."
npm pack $SKILL_NAME
tar -xzf *.tgz
grep -r "curl\|wget\|eval" package/

# 4. Clean up
rm -rf package *.tgz

echo "═══════════════════════"
echo "✅ Preflight complete"

成功指标

  • [ ] 100% 的技能经过预检检查
  • [ ] 零恶意技能被安装
  • [ ] 维护检查记录(runbook)
  • [ ] 社区共享红旗技能列表

使用场景

场景 1:安装 ClawHub 技能

用户:clawhub install xxx-skill

助手:
1. 暂停安装
2. 运行预检检查
3. 生成报告
4. 如果安全,继续安装
5. 如果有红旗,警告用户

场景 2:安装 GitHub 技能

用户:从 GitHub 安装技能

助手:
1. 检查仓库星标和 fork 数
2. 检查作者其他项目
3. 审查 SKILL.md 和代码
4. 生成报告
5. 给出建议

场景 3:批量检查

用户:我要安装这 10 个技能

助手:
1. 逐个检查
2. 汇总报告
3. 分类(安全/谨慎/拒绝)
4. 给出优先级建议

故障排除

问题解决方案
无法获取作者信息手动检查 GitHub/npm 页面
容器测试失败检查 Docker 配置和网络
误报红旗调整检查规则,添加白名单
检查时间太长优化脚本,缓存结果

道德使用

  • 不要仅因作者身份拒绝技能
  • 给新作者公平机会
  • 分享红旗发现帮助社区
  • 保持检查规则透明

好处

  • ✅ 避免安装恶意技能
  • ✅ 保护敏感数据和凭证
  • ✅ 减少安全事故响应时间
  • ✅ 建立社区信任
  • ✅ 90 秒预检避免数小时事故响应

相关资源

  • scripts/preflight_check.sh - 预检脚本
  • scripts/scan_package.py - 包扫描脚本
  • references/red-flags.md - 红旗模式库
  • references/trusted-authors.md - 可信作者白名单
  • references/checklist-template.md - 检查清单模板

适合场景

01

OpenClaw 用户查找和安装 Skill 时

02

用户想查找某类 Agent Skill 时

03

需要根据任务场景推荐可安装能力包时

04

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

补充不同宿主或平台的使用分布数据

能力 5

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

OpenClaw

97.05%
按下载量换算753

安全审计

VirusTotal

通过

ClawScan

可疑

Static analysis

通过

权限和风险

执行命令

安装流程涉及命令执行,可能通过 openclaw skills install skill-preflight-checker 联网下载 Skill 或依赖。用户安装前应确认命令来源、仓库内容和执行环境。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。来源安全扫描存在 warning/failed 结果,不能写成本站确认安全。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills