Secucheck

🔐 OpenClaw 七域安全审计专家

security榜 #47

OpenClaw专用安全审计技能,覆盖7大域运行时检测,支持3级专家深度,只读分析零侵入风险

收藏
8.3k
安装
3.3k
版本
2.3.0
CLS 安全性认证2026-07-06
点击查看完整报告 >

使用说明

核心用途

secucheck 是面向 OpenClaw 部署环境的综合安全审计工具,执行只读式安全检查,绝不自动修改配置。它通过 7 个核心维度(Runtime、Channels、Agents、Cron、Skills、Sessions、Network)全面扫描系统暴露面、权限配置和潜在攻击向量。

显著优点

分层输出设计:Beginner/Intermediate/Expert 三级解释深度,同一检查结果可按用户技术背景智能渲染——从生活化类比到 CVE 引用全覆盖。 运行时感知:不仅扫描静态配置,还检测 VPN/Tailscale 接入、容器隔离状态、实时网络暴露面等动态上下文。 本地化交付:最终报告自动匹配用户语言,技术术语保留英文确保准确性。 可视化仪表盘:生成 HTML 安全评分看板,支持浏览器直开。 上下文例外:能识别"单用户自托管""私有频道小圈子"等场景,避免机械式风险评级。

局限与风险

平台依赖:核心脚本基于 bash,Windows 原生环境需 PowerShell 回退,部分检查可能缺失。 容器/DSM 精简环境:Docker、Synology DSM 等环境常缺少 curl/ss/ip 等工具,需多次 fallback 降级检测精度。 无自动修复:设计哲学坚持"人审确认",紧急响应场景下无法一键加固。 攻击面盲区:依赖用户诚实披露网络拓扑(如是否挂 VPN),若上下文误判则评级失真。

适合人群

  • OpenClaw 自托管管理员,尤其是多用户/多 Agent 复杂部署
  • 企业安全合规审计人员,需周期性生成可视化报告
  • 对 prompt-injection、session 隔离等 LLM 特有风险敏感的技术团队
  • 安全意识薄弱的初学者(Beginner 模式可降低认知门槛)

常规风险

  • 信息泄露gather_config.sh 虽声明 redacted,但脚本权限不当或日志残留仍可能暴露敏感路径
  • Dashboard 本地服务serve_dashboard.sh 启动的 8766 端口若绑定 0.0.0.0 而非 127.0.0.1,可能意外暴露审计报告
  • 社会工程依赖: Expert 级攻击场景描述过于详细,可能被恶意用户反向利用
  • 自动触发盲区:Skill 安装、Agent 修改时自动审计,但若脚本执行失败未告警,用户可能误以为"已安全"

> 建议:生产环境使用 Expert 模式获取完整攻击向量分析,但务必在私有化网络内开启 Dashboard,并定期旋转 gateway auth token。

安全解读

核心用法

secucheck 是专为 OpenClaw 部署设计的综合性安全审计工具,执行完全只读的安全检测。用户通过自然语言指令(如"security audit"或"secucheck")触发后,需先选择专业度等级(Beginner/Intermediate/Expert),随后系统自动扫描 7 大安全域:Runtime(运行时环境)、Channels(通道策略)、Agents(代理权限)、Cron(定时任务)、Skills(已安装技能)、Sessions(会话隔离)、Network(网络暴露)。检测结果以结构化 JSON 输出,最终生成本地化报告(支持多语言)及可选的 HTML 可视化仪表板。

显著优点

1. 只读零侵入设计:明确声明"Never modifies configuration automatically",所有修复建议均需用户显式确认,杜绝误操作风险
2. 三级专业度适配:同一套检测逻辑输出三种深度——Beginner 层用生活化类比、Intermediate 层提供配置代码示例、Expert 层剖析攻击向量与 CVE 引用

3. 上下文感知风险评估:针对 VPN/单用户/容器化/DSM 等特殊场景动态调整风险评级,避免"一刀切"误报

4. 跨平台兼容:原生支持 Linux、macOS、WSL、Windows 及 Synology DSM,内置平台检测与 fallback 命令体系

5. 供应链纯净:纯 Bash 实现,零第三方依赖,消除 npm/pip 等供应链攻击面

6. 隐私合规:仅采集安全配置元数据,IP 检测调用明确且可审计,符合 GDPR/CCPA 数据最小化原则

潜在缺点与局限性

1. 外部服务依赖:需调用 ifconfig.me 与 ipify.org 获取公网 IP,存在网络不可用时检测失败、服务被劫持返回恶意数据的风险(RISK-001)
2. 输入验证待加强:脚本依赖 $HOME 等环境变量解析路径,极端环境下可能因变量异常导致检查非预期目录(RISK-002)

3. Dashboard 本地服务安全隐患serve_dashboard.sh 默认绑定 0.0.0.0 且无访问控制,局域网内其他设备可访问报告(RISK-003)

4. T3 来源可信度:作者为 GitHub 个人开发者 joon,虽代码完全开源透明,但缺乏企业级维护承诺与 SLA 保障

5. 无自动修复能力:纯审计定位意味着用户需手动执行建议,对安全经验不足者形成执行门槛

适合人群

  • 个人开发者/自托管用户:OpenClaw 单节点部署,需低成本定期安全自检
  • 小型技术团队:无专职安全工程师,依赖自动化工具填补安全盲区
  • 安全意识培训场景:Beginner 模式可作为团队安全教育素材
  • 合规轻量级审计:满足内部安全审查的"有检查、有记录"基础要求

常规风险

| 风险类型 | 等级 | 说明 |
|---------|------|------|
| 供应链攻击 | 极低 | 无外部依赖,代码可审计 |
| 数据泄露 | 低 | 仅公网 IP 外发,无敏感凭证采集 |
| 配置误改 | 无 | 只读设计,物理上无法修改配置 |
| 检测绕过 | 中 | 依赖声明式配置读取,无法检测内核级 rootkit |
| 报告泄露 | 中 | Dashboard 本地 HTTP 服务可能暴露于局域网 |

Secucheck 内容

checks文件夹
dashboard文件夹
scenarios文件夹
scripts文件夹
templates文件夹
手动下载zip · 52.1 kB
agents.mdtext/markdown
请选择文件