核心用法
active-defense-sentinal 是一款专为 OpenClaw 和 Hermes Agent 生态设计的防御性安全技能,采用观察-分类-遏制-取证-建议的五步响应模型。其主要功能覆盖四大领域:
1. 输入风险分类:识别提示词注入、会话漂移、上下文溢出等威胁,将风险划分为绿/黄/红三级;
2. 会话健康检测:通过 OpenClaw 适配器检查 UI 连接、网关状态、会话完整性,通过 Hermes 适配器监控配置文件隔离、工具集状态、MCP/网关健康度;
3. 主机完整性扫描:以只读方式收集本地进程、网络监听、认证状态、文件系统漂移等遥测数据;
4. 技能供应链扫描:集成 cisco-ai-defense/skill-scanner,对本地技能、ClawHub 技能及已安装技能进行预安装审查,支持高危/严重发现自动隔离至 ~/.openclaw/skills-quarantine。
配套 7 个可执行脚本实现端到端工作流,包括单技能扫描、批量扫描、健康检查、自动隔离等,所有操作默认只读,变异行为需显式授权。
显著优点
- 设计原则严谨:遵循"默认只读""隔离优先于静默修复""证据与推测分离"等安全工程最佳实践,动作边界清晰可审计;
- 零第三方依赖:纯 Python 标准库实现,消除供应链攻击面,依赖审计得分 95 分;
- 网络行为封闭:无外发 API 调用,仅访问本地 OpenClaw CDP 端点(127.0.0.1:9223),数据零泄露风险;
- 生态深度集成:原生适配 OpenClaw 浏览器桥与 Hermes Agent 运行时,非通用工具可比;
- 响应分级科学:绿/黄/红三级风险模型配合明确的遏制策略,避免过度反应或漏判;
- 证据链完整:强制记录来源、报告路径、严重级别、时间戳与处置动作,满足合规审计需求。
潜在缺点与局限性
- 来源可信度受限:T3 级别(个人开发者/社区项目),非知名厂商或顶级基金会背书,企业级部署需额外尽调;
- 平台绑定较强:深度依赖 OpenClaw/Hermes 生态,跨平台迁移成本较高;
- 功能非全面防护:侧重检测与遏制,无主动威胁情报更新、无实时阻断网络层攻击能力,需与其他安全工具配合使用;
- 隔离依赖手动配置:自动隔离需用户显式启用 quarantine 功能,默认状态下高危技能仅告警不阻断;
- 文档许可证缺失:未明确声明开源许可证,存在法律使用边界模糊风险。
适合的目标群体
- OpenClaw/Hermes 重度用户:依赖该生态进行自动化任务编排的开发者与团队;
- AI Agent 安全运维人员:需要对 Agent 运行时环境进行健康监控、会话审计的基础设施团队;
- 技能供应链管理员:负责审核、分发内部或第三方 OpenClaw 技能的 DevSecOps 角色;
- 安全研究与红队:用于构建 AI Agent 攻击面模型、验证防御策略有效性的研究人员;
- 隐私敏感场景用户:偏好纯本地运行、零外发数据的保守型安全从业者。
使用风险
- 子进程调用风险:使用
subprocess.run执行ps/ss/df等系统命令,虽为只读监控用途,但在极端环境(如命令注入篡改系统 PATH)下存在理论利用面; - 本地服务依赖:依赖 OpenClaw CDP 端点(127.0.0.1:9223)可用,若该服务异常会导致浏览器桥健康检查失败;
- 误隔离风险:自动隔离机制若配置不当,可能将正常技能移至隔离区,影响业务连续性;
- 权限与路径遍历:虽使用
expanduser()和resolve()规范化路径,但复杂符号链接场景下仍需人工复核; - 性能开销:批量扫描大型技能树时,频繁的文件系统遍历和子进程调用可能产生 noticeable 的 I/O 负载。