Clawdbot Security Check

🔒 AI Agent 自审框架 · 零信任安全自检

Clawdbot 自我安全审计框架,通过只读检测配置漏洞、权限问题与网络暴露风险,输出可操作的加固建议,适合运维人员与 AI 安全研究者定期排查。

收藏
38k
安装
8.2k
版本
2.2.2
CLS 安全性认证2026-05-04
点击查看完整报告 >

使用说明

概述

Clawdbot Self-Security Audit 是一个面向 AI Agent 运行时的知识型安全审计框架,专为 Clawdbot 平台设计。该 skill 不依赖外部工具,而是通过嵌入系统化的安全检查知识,指导 Clawdbot 对自身配置进行只读审计,识别 13 个关键安全域的潜在风险。

核心用法

用户可通过自然语言触发审计(如 "run security check"、"audit clawdbot"),系统将自动执行:

  • 配置定位:扫描 ~/.clawdbot/clawdbot.json 等配置文件路径
  • 域级检测:依次检查网关暴露、DM 策略、群组控制、凭证存储、浏览器控制、网络绑定、工具沙箱、文件权限、插件信任、日志脱敏、提示注入防护、危险命令拦截及密钥扫描就绪性
  • 分级报告:按 🔴 Critical / 🟠 High / 🟡 Medium 输出发现项,附带具体修复命令
  • --fix 模式**:自动应用预设防护(如收紧权限、切换 allowlist 策略)

显著优点

1. 零信任自检设计:AI Agent 审计自身配置,实现"安全透明与自我认知"理念
2. actionable 输出:每个发现均附带可直接执行的 shell 命令或 JSON 配置片段

3. 可扩展架构:遵循标准化模板(识别漏洞→检测方法→基线定义→修复步骤),便于社区贡献新检查项

4. 纵深防御覆盖:从网络层(gateway bind)到应用层(prompt injection 防护)再到数据层(凭证权限)的全栈审计

潜在局限

  • 只读约束:skill 本身不修改配置,依赖用户手动执行修复命令,存在人为延迟
  • 平台绑定:审计逻辑深度耦合 Clawdbot 配置结构,迁移至其他 AI Agent 平台需重写检测规则
  • 动态威胁滞后:内置检查基于已知 misconfiguration 模式,对零日攻击向量或运行时内存风险无感知
  • 模型依赖:建议配合现代大模型(如 MiniMax-M2.1)使用,小型模型可能因工具误用增加风险

适合人群

  • Clawdbot 部署运维人员:需要定期合规检查与加固
  • AI 安全研究者:研究 AI Agent 攻击面与防御框架
  • 企业安全团队:评估内部 AI 工具的风险暴露
  • 个人高阶用户:运行具备 shell/文件系统访问权限的 AI Agent 时的自我防护

常规风险

| 风险类型 | 说明 |
|---------|------|
| 审计过程信息泄露 | 检查凭证文件时需读取敏感内容,虽为只读但可能通过日志/输出生成侧信道 |
| 误报与配置中断 | `--fix` 自动修复可能过度收紧权限,导致合法工作流中断(如从 `rw` 改为 `ro` 的 workspace) |
| 社会工程绕过 | 审计 skill 输出详细修复步骤,若被攻击者获取可能用于定向攻击 |
| 运行时竞争条件 | 审计期间配置可能被外部进程修改,导致报告与实际状态不一致 |

建议在生产环境启用前,先在隔离环境验证 --fix 行为,并定期(如每周)执行 clawdbot security audit --deep 建立安全基线。

安全解读

核心定位

clawdbot-self-security-audit 是一个专为 Clawdbot 设计的知识型安全审计框架,完全采用 Markdown 文档形式交付,不包含任何可执行代码。它通过系统化的知识注入,使 Clawdbot 具备"自我安全体检"能力,能够识别配置漏洞、评估风险等级并输出可操作的修复建议。

核心用法

用户触发关键词如 "run security check"、"audit clawdbot" 或 "what vulnerabilities" 时,Clawdbot 会基于本 Skill 的知识框架,动态执行 13 个安全域的只读检测:

  • Gateway 暴露(绑定地址、认证令牌、端口配置)
  • DM 策略(私信访问控制:pairing/allowlist/open/disabled)
  • 群组权限(groupPolicy、mentionGate、allowlist)
  • 凭据安全(存储路径、文件权限 600/700 检测)
  • 浏览器控制(远程控制 URL、HTTPS、专用 Profile)
  • 网络暴露(Tailscale、可信代理、bind 模式)
  • 工具沙箱(restrict_tools、mcp_tools、workspaceAccess)
  • 文件权限卫生(目录 700、配置 600、符号链接安全)
  • 插件信任(allowlist、现代模型选择)
  • 日志脱敏(logging.redactSensitive)
  • 提示词注入防护(wrap_untrusted_content、mentionGate)
  • 危险命令拦截(blocked_commands 黑名单)
  • 密钥扫描就绪(detect-secrets 配置)

支持 clawdbot security audit --deep 深度模式及 --fix 修复建议模式。

显著优点

1. 零信任执行风险:纯 Markdown 知识文档,T-MD(Text-Markdown)分类,无 eval/exec/system 调用,无外部依赖
2. 防御性设计哲学:遵循 "Security through transparency" 原则,100% 只读审计,绝不修改配置

3. 可扩展架构:采用模块化知识框架,新增检查项仅需按模板扩展 SKILL.md

4. 实战导向输出:每类漏洞配备 "检测命令-影响说明-修复配置" 三段式输出

5. 可信来源背书:作者 Seth Rose 为 11 年 GitHub 资深开发者,MIT 开源协议

局限性与边界

  • 非自动修复工具--fix 仅输出修复建议脚本,需用户手动确认执行
  • 环境依赖:检测效果取决于 Clawdbot 实际配置文件的完整性和可访问性
  • T3 来源限制:虽作者信誉良好,但仍属个人开发者项目,无企业 SLA 保障
  • 知识时效性:新型攻击向量需社区贡献更新至 SKILL.md

适合人群

  • 部署 Clawdbot 于生产环境的系统管理员
  • 需满足合规要求的 SOC2/ISO27001 企业用户
  • 对 AI Agent 权限边界敏感的安全工程师
  • 希望通过定期自检降低攻击面的个人开发者

常规风险

  • 误报可能性:配置解析依赖 grep/jq 等文本工具,复杂 JSON 结构可能产生解析偏差
  • 信息泄露风险:审计输出包含配置路径和权限状态,需在安全渠道查看
  • 社会工程绕过:若 DM Policy 配置为 open,恶意用户可能伪造审计请求诱导信息暴露

认证结论

CLS-Certify v2.1.0 六维扫描:静态 95/动态 100/依赖 100/网络 95/隐私 98/信誉 85,综合 S+ 顶级安全评级90 分零安全发现。推荐用于生产环境安全自检场景。

Clawdbot Security Check 内容

手动下载zip · 10.3 kB
README.mdtext/markdown
请选择文件