Secucheck

🔒 7域安全审计,可视化风险仪表盘

devops-security榜 #1

OpenClaw 安全审计工具,覆盖7大域、3级专业深度,可视化仪表盘,只读不修改配置,适合定期自检与合规审查。

收藏
6.8k
安装
3.3k
版本
2.6.0
CLS 安全性认证2026-06-23
点击查看完整报告 >

使用说明

核心用法

secucheck 是专为 OpenClaw 设计的综合安全审计技能,执行只读扫描后生成风险报告与可视化仪表盘。用户通过自然语言指令(如"security audit"或"secucheck")触发,系统会先询问专业层级(Beginner/Intermediate/Expert),随后执行7大域检测并输出本地化报告。

检测范围

| 域 | 检查内容 |
|----|----------|
| Runtime | VPN、容器、进程权限、网络暴露 |
| Channels | 频道策略、DM/群组访问控制 |
| Agents | 工具权限、代码执行风险 |
| Cron | 定时任务安全性 |
| Skills | 已安装技能的安全扫描 |
| Sessions | 会话隔离与数据泄露风险 |
| Network | 网关绑定、端口暴露、外部IP |

输出形式

  • 文本报告:按域分组,四级风险标识(Critical/High/Medium/Low)
  • HTML仪表盘:自动在浏览器打开,含安全评分可视化

---

显著优点

1. 三层解释深度:同一检测结果可输出"类比讲解""技术配置"或"攻击向量+CVE"三种版本,降低非技术用户门槛
2. 上下文感知:自动识别 VPN/Tailscale、单用户自托管、容器化等场景,动态调整风险评估(如 VPN 环境下网络暴露降级为低风险)

3. 跨平台完备:原生支持 Linux/macOS/WSL/Windows,内置平台检测与命令回退机制(ssnetstatipifconfig 等)

4. 零侵入性:全程只读,所有修复需用户显式确认,避免误操作破坏生产环境

5. 自动触发机制:在技能安装、Agent 创建/修改、Cron 变更时自动执行针对性审计

---

潜在局限

| 局限 | 说明 |
|------|------|
| 依赖脚本环境 | 部分精简环境(Docker/DSM)可能缺失 `curl`/`ss`/`ip` 等工具,需触发回退逻辑,检测完整性可能受限 |
| Windows 原生支持有限 | 脚本失败后需切至 PowerShell 手动指令,体验不如 Unix 流畅 |
| 无主动防御 | 仅识别风险不自动修复,高阶用户可能期望一键加固功能 |
| 攻击场景模板化 | 专家级攻击向量基于内置模板,对 0-day 或定制化攻击链覆盖不足 |

---

适合人群

  • 个人开发者/自托管用户:需低成本、无侵入的安全基线检查
  • 小团队管理员:定期审查多 Agent、多技能配置的暴露面
  • 安全意识培训:利用 Beginner 模式的类比讲解进行团队安全教育
  • 合规审计场景:生成只读报告作为安全态势文档

---

常规风险

1. 信息泄露风险:审计过程会收集网络配置、端口绑定、文件权限等敏感信息,报告需妥善保管
2. 仪表盘本地服务serve_dashboard.sh 启动的 HTTP 服务(默认8766端口)若绑定非本地接口,可能被内网嗅探

3. 误报与漏报:容器/VM 环境中的权限判断可能因 namespace 隔离产生误判;Windows 路径权限检测精度低于 Unix

4. 社会工程诱导:攻击者可能伪造 audit 结果诱导用户执行"建议的修复",需验证修复指令来源

---

综合评估

secucheck 在"易用性-安全性-可扩展性"三角中取得良好平衡:非技术用户可通过仪表盘直观理解风险,技术用户可深入检查脚本与攻击场景模板进行二次开发。其只读哲学降低了使用门槛,但也意味着用户需额外步骤完成整改——这既是安全设计(防止自动化破坏),也是体验折中。建议每周执行一次完整审计,并在任何配置变更后触发自动检查。

安全解读

核心功能

secucheck 是专为 OpenClaw 生态打造的一站式安全审计解决方案,覆盖 7 大关键审计域:运行时环境(容器、特权、VPN 状态)、消息通道策略、AI Agent 权限配置、定时任务(Cron)、已安装 Skills 安全性、会话隔离机制以及网络暴露面检测。系统采用 read-only 只读模式,全程不修改任何配置,彻底杜绝误操作风险。

显著优点

1. 三层专家分级:Beginner(类比讲解)、Intermediate(技术细节+配置示例)、Expert(攻击向量+CVE 引用),同一套检测结果匹配不同受众。

2. 上下文感知智能:自动识别 VPN/Tailscale 环境、单用户自托管场景、容器化部署,动态调整风险评估权重,避免一刀切误报。

3. 可视化仪表盘:自动生成 HTML 安全评分报告,本地化语言输出,支持浏览器即时查看。

4. 跨平台兼容:原生支持 Linux、macOS、WSL、Windows PowerShell 及 Synology DSM,内置丰富的 fallback 命令库应对精简环境。

5. 隐私保护设计gather_config.sh 自动脱敏 tokens/passwords/secrets,符合安全审计最佳实践。

潜在局限

  • 网络检测依赖外部服务:需调用 ifconfig.me 与 api.ipify.org 获取公网 IP,离线环境部分功能受限
  • 本地 HTTP 服务绑定 0.0.0.0:多用户局域网中存在被其他设备访问的可能(仅静态只读内容,无执行风险)
  • Shell 脚本维护成本:纯 Bash 实现,复杂逻辑扩展性不如 Python/Go 方案
  • 无自动修复:坚持人工确认原则,对追求一键加固的用户效率稍低

适合人群

  • OpenClaw 管理员:定期合规检查、配置变更后自动审计
  • 安全工程师:需要攻击场景还原与 CVE 级技术细节
  • 个人开发者:自托管 OpenClaw,快速了解暴露面风险
  • 企业 DevSecOps:集成 CI/CD 流程,部署前安全 gate

常规风险

| 风险项 | 等级 | 说明 |
|--------|------|------|
| 脚本权限配置错误 | Low | 建议安装后执行 `chmod 700 scripts/*.sh` |
| 仪表盘端口暴露 | Info | 建议防火墙限制 8766 端口或绑定 127.0.0.1 |
| 外部 API 依赖 | Low | IP 检测服务中断时部分网络审计降级 |

---

来源可信度:GitHub 社区项目(joon/openclaw-secucheck),个人开发者维护,MIT 协议开源,无已知恶意行为记录。安全认证评分 85/100(Grade A),静态分析、动态行为、隐私合规均达优良水平。

Secucheck 内容

checks文件夹
dashboard文件夹
scenarios文件夹
scripts文件夹
templates文件夹
手动下载zip · 60.2 kB
agents.mdtext/markdown
请选择文件