Secucheck

🔐 OpenClaw 专属七域安全审计

security榜 #47

OpenClaw 专属安全审计工具,覆盖 7 大领域、3 种专业层级,支持可视化报告与本地化输出,纯只读分析零风险。

收藏
10k
安装
3.3k
版本
2.3.2
CLS 安全性认证2026-07-01
点击查看完整报告 >

使用说明

核心功能

secucheck 是专为 OpenClaw 部署环境设计的综合安全审计技能,采用纯只读设计,不对系统配置做任何自动修改。该工具对 Runtime、Channels、Agents、Cron Jobs、Skills、Sessions、Network 七大领域执行深度扫描,并生成结构化的安全评估报告。

显著优点

1. 分层解读机制:独创三级专业度(Beginner/Intermediate/Expert),同一扫描结果可根据受众自动调整解释深度——从生活化类比到 CVE 攻击向量,兼顾管理层与一线工程师需求。
2. 环境感知分析:自动识别 VPN、Tailscale、Docker、单用户自托管等场景,动态调整风险评级权重,避免生搬硬套的安全策略。

3. 本地化与可视化:最终报告自动匹配用户语言,内置 HTML Dashboard 与量化安全评分,便于留存审计记录。

4. 跨平台覆盖:原生支持 Linux、macOS、WSL、Synology DSM 及 Windows 环境,内置命令回退机制应对精简容器环境。

潜在局限

  • 被动检测:仅作现状扫描,不主动渗透,可能遗漏需交互触发的逻辑漏洞。
  • 外部依赖:部分检查项依赖 ipsscurl 等系统工具,在极度精简的容器环境中可能降级为有限检测。
  • 人工修复:所有加固建议需用户确认后手动执行,自动化程度低,大规模部署场景效率受限。

适合人群

  • 个人开发者:自托管 OpenClaw 需快速了解暴露面。
  • 小团队协作:通过 Dashboard 直观同步安全基线。
  • 安全意识培训:利用 Beginner 模式向非技术成员解释风险。

常规风险

作为只读工具本身无操作风险,但扫描结果可能暴露敏感配置路径(如 API key 位置),建议在可信环境查看报告。

安全解读

secucheck 是一款专为 OpenClaw 部署环境打造的只读安全审计 Skill,覆盖 Runtime、Channels、Agents、Cron、Skills、Sessions、Network 七大核心域。其核心设计亮点在于三级技术深度适配:Beginner 模式用生活化类比消除安全 jargon,Intermediate 提供配置片段与修复建议,Expert 则深入 CVE 与攻击向量分析,同一套检测逻辑满足不同受众需求。

显著优点:① 零侵入式审计——全程只读,敏感字段(token/password/apiKey)在 gather_config.sh 中强制脱敏为 [REDACTED],符合 GDPR 数据最小化原则;② 上下文感知——自动识别 VPN/Tailscale、Docker、单用户/多租户等场景,动态调整风险评级,避免一刀切的误报;③ 开箱即用——依赖 jq/curl/ss/stat 等标准系统工具,零第三方包引入,跨 Linux/macOS/WSL/DSM 平台兼容;④ 可视化交付——自动生成 HTML 仪表盘并启动本地 HTTP 服务(:8766),安全评分与风险矩阵一目了然。

潜在局限:① 网络暴露——需调用 ifconfig.me/api.ipify.org 获取公网 IP 以评估网络暴露,虽为功能必需,但在气隙环境或高敏感场景需手动放行或离线运行;② 本地服务绑定——dashboard 默认监听 0.0.0.0:8766,局域网可达,需手动改绑 127.0.0.1 或防火墙限制;③ 来源可信度——由个人开发者 joon 维护(GitHub: joon/openclaw-secucheck),属 T3 社区项目,建议关键环境配合人工代码审查后使用。

适合人群:OpenClaw 管理员、DevOps 工程师、安全运维人员,以及希望定期(推荐每周)自检配置硬化程度的自托管用户。对完全离线或零外联策略的敏感环境,需评估网络访问控制后再部署。

常规风险:仪表板服务若暴露在不可信网络,可能导致审计报告泄露(虽已脱敏); Skill 本身被篡改可间接误导安全决策,建议通过 clawhub 官方渠道安装并校验 sha256。

Secucheck 内容

checks文件夹
dashboard文件夹
scenarios文件夹
scripts文件夹
templates文件夹
手动下载zip · 52.6 kB
agents.mdtext/markdown
请选择文件