Token导航 LogoToken导航TokenDH.com
研究检索敏感数据clawhub未标认证来源可访问clear审计提醒

skill-secure-checker技能安全检查器

Agent Skill

skill-secure-checker 用于查找、检索和筛选相关信息,适合在 OpenClaw 中需要根据关键词、任务场景或来源线索快速定位候选结果时使用。可结合来源仓库、安装命令和原始 README 继续核验具体用法。安装前建议确认权限范围、维护状态,以及是否会触发联网、命令执行或文件读写。

总安装

2,887

周安装

124

GitHub Stars

公开资料未说明

下载量

1,012
OpenClaw

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

MIT-0

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:skill-secure-checker(技能安全检查器)
来源仓库:https://github.com/utopiabenben/skill-secure-checker
安装命令:
openclaw skills install skill-secure-checker
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 OpenClaw 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

ClawHubOpenClaw
openclaw skills install skill-secure-checker

简介

自动扫描 Python 技能代码以检测恶意模式、硬编码秘密等安全风险。

  • 集成 VirusTotal 扫描,适用于技能安装前的安全检查。
  • 通过 clawhub 安装,使用 openclaw skills install skill-secure-checker 命令。
  • 需确认权限范围和维护状态,避免触发联网或敏感操作。
  • 建议在任何安装前使用此技能进行初步风险筛查。

SKILL.md

skill-secure-checker - 技能安全扫描器🔒

自动扫描技能代码,识别安全风险(恶意模式、密钥泄露、危险函数),支持 VirusTotal API 集成。适用于ClawHub发布前的自动安全审查。

功能特性

静态代码分析 - 扫描 Python 代码文件,检测恶意模式 ✅ 密钥泄露检测 - 发现硬编码的 API keys、passwords、tokens ✅ 危险函数识别 - 标记 eval、exec、subprocess shell=True 等危险用法 ✅ VirusTotal 集成 - 可选文件信誉检查(需要 API key) ✅ 多格式输出 - JSON(机器可读) + HTML(可视化仪表盘) ✅ 可配置严重程度 - low / medium / high / critical 阈值 ✅ 零外部依赖 - 纯Python标准库,无需安装额外包

安装

# ClawHub 自动安装(推荐)
clawhub install skill-secure-checker

# 或手动安装
git clone <skill-repo>
cd skill-secure-checker
./install.sh

使用方法

基础扫描(JSON报告)

skill-secure-checker skill_path="./skills/batch-renamer"

生成HTML仪表盘

skill-secure-checker skill_path="./skills/social-publisher" output_format=html

同时生成两种格式

skill-secure-checker skill_path="./skills/xiaohongshu-proxy-manager" output_format=both

启用VirusTotal文件扫描

export VT_API_KEY="your-virustotal-api-key"
skill-secure-checker skill_path="./skills/your-skill" virustotal_api_key="${VT_API_KEY}" output_format=html

设置严重程度阈值(只报告 medium 及以上)

skill-secure-checker skill_path="./skills/your-skill" severity_threshold="medium"

输出示例

{
  "skill": "batch-renamer",
  "scan_time": "2026-03-28T06:30:00Z",
  "total_files": 12,
  "total_lines": 1456,
  "findings": 3,
  "risk_score": 45,
  "risk_level": "medium",
  "issues": [
    {
      "file": "source/renamer.py",
      "line": 123,
      "severity": "high",
      "type": "dangerous_function",
      "message": "Use of eval() detected - potential code injection",
      "snippet": "result = eval(user_input)"
    },
    {
      "file": "config.py",
      "line": 45,
      "severity": "critical",
      "type": "hardcoded_secret",
      "message": "Hardcoded API key found",
      "snippet": "API_KEY = \"sk-1234567890abcdef\""
    }
  ]
}

风险等级计算

  • risk_score = 基于发现的问题数量和严重程度的加权分数
  • risk_level:low (0-20) | medium (21-50) | high (51-80) | critical (81-100)
严重程度权重
low1
medium5
high20
critical50

检测规则

1. 危险函数

  • eval(), exec(), compile()
  • __import__() (动态导入)
  • subprocess.Popen(..., shell=True)
  • os.system() (外部命令执行)
  • pickle.loads() (反序列化风险)

2. 硬编码密钥

  • 正则匹配类似 api_key, secret, password, token, credentials 的变量
  • 检测常见格式:sk-, AIza, gh_, eyJ (JWT)
  • 高熵字符串(随机字符序列)

3. 网络操作

  • 未验证的 URL 拼接
  • HTTP 明文传输(应使用 HTTPS)
  • 自签名证书禁用

4. 文件操作

  • 路径遍历风险(../../../
  • 临时文件不安全创建
  • 日志文件敏感信息泄露

5. VirusTotal(可选)

  • 扫描技能包中的二进制文件和脚本
  • 检查文件哈希信誉
  • 需要 VT API key(免费版限频)

与 ClawHub 集成

该技能可以作为 clawhub publish 的 pre-publish hook 自动运行:

# 配置 pre-publish hook(示例)
clawhub config set hooks.pre_publish="skill-secure-checker skill_path=. output_format=json severity_threshold=medium"

# 发布时自动扫描
clawhub publish
# 如果风险等级 >= high,发布将被阻止

生产环境建议

  1. 所有技能发布前必须扫描 - 作为持续集成的一部分
  2. HTML仪表盘存档 - 每次发布保留扫描报告
  3. 定期扫描已发布技能 - 检测新发现的安全问题
  4. 设置团队安全政策 - 定义可接受的风险等级
  5. 结合 skill-validator - 先保证代码规范,再检查安全

技术实现

  • 纯Python标准库(ast, re, json, os, pathlib
  • AST 遍历分析(比正则更安全准确)
  • 多线程扫描(大项目性能优化)
  • HTML报告使用 frontend-design 美学(可选)

限制

  • 仅扫描 Python 代码(其他语言暂不支持)
  • VirusTotal API 有请求频率限制(免费版 500次/天)
  • 无法检测运行时行为(仅静态分析)

下一步计划

  • [ ] 支持 JavaScript/TypeScript 扫描
  • [ ] 集成 OWASP Dependency-Check(第三方包漏洞)
  • [ ] 自动修复建议(如替换 eval 为 ast.literal_eval)
  • [ ] Diff 模式(对比两次扫描的差异)
  • [ ] Slack/Discord 通知集成

故障排除

Error: skill_path not found

  • 确认路径存在且可读
  • 使用绝对路径避免相对路径问题

VirusTotal API rate limit exceeded

  • 免费版限制 500 次/天
  • 升级到 VT 高级版或等待限额重置

Memory error on large skills

  • 增加系统内存或减少同时扫描的文件数
  • 分目录多次扫描

HTML report not beautified

  • 确保 frontend-design 技能已安装
  • 或手动编辑 templates/report.html

License: MIT Author: 小叮当 Version: 0.1.0 (MVP in development)

适合场景

01

OpenClaw 用户查找和安装 Skill 时

02

用户想查找某类 Agent Skill 时

03

需要根据任务场景推荐可安装能力包时

04

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

补充不同宿主或平台的使用分布数据

能力 5

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

OpenClaw

90.82%
按下载量换算919

安全审计

VirusTotal

通过

ClawScan

通过

Static analysis

可疑

权限和风险

敏感数据

该 Skill 可能接触密钥、Token、环境变量或敏感配置,应进入高风险复核队列,默认不自动发布。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。来源安全扫描存在 warning/failed 结果,不能写成本站确认安全。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills