OpenClaw Security Monitor

🛡️ OpenClaw 智能安全监控与自动修复

为 OpenClaw AI Agent 提供 59 项实时安全监控、威胁扫描与自动修复,覆盖 CVE 漏洞、恶意技能检测及 MCP 工具投毒防护。

收藏
10.8k
安装
3.2k
版本
4.2.0
CLS 安全性认证2026-07-10
点击查看完整报告 >

使用说明

核心功能

openclaw-security-monitor 是一款专为 OpenClaw AI Agent 设计的全方位安全监控技能,提供从威胁检测到自动修复的完整安全运营闭环。其核心功能包括:

  • 59 点综合安全扫描:覆盖已知 C2 IP、AMOS 窃取器、反向 Shell、凭证外泄端点、加密钱包攻击、管道下载攻击、权限审计、内存投毒检测、Base64 混淆、外部二进制下载等全攻击面
  • 实时威胁情报:集成 ClawHavoc 研究成果,内置恶意发布者、恶意域名、文件哈希、C2 IP 等 IOC 数据库
  • 自动修复引擎:针对扫描发现的 WARNING/CRITICAL 问题,执行 59 个独立修复脚本,涵盖权限修复、域名阻断、工具黑名单、网关加固、沙箱配置等
  • Web 仪表板:只读暗色主题浏览器界面,显示扫描结果、IOC 统计、已安装技能列表及历史记录
  • Telegram 告警:每日自动化扫描结果推送
  • ClawHub 技能审计:扫描所有本地安装技能,检测恶意发布者、可疑脚本模式、Shell 注入等

显著优点

1. 权威威胁情报来源:基于 40+ 安全研究机构的公开研究,包括 Koi Security、Snyk、CrowdStrike、OWASP、Cisco 等
2. CVE 覆盖全面:涵盖 CVE-2026-25253、CVE-2026-28363 (CVSS 9.9)、CVE-2026-28469 (CVSS 9.8) 等高危漏洞

3. MCP 安全专项防护:针对 OWASP MCP03/MCP06 工具投毒、SANDWORM_MODE 蠕虫检测、MCP 输出投毒等新兴威胁

4. 修复透明可控--dry-run 预览模式、单检查修复、--all 批量修复,且无人值守模式需显式环境变量授权

5. 零自动持久化:Cron 任务和 LaunchAgent 均需用户手动安装,技能本身不建立后门

潜在局限

  • 仅支持 OpenClaw 生态:专为 OpenClaw AI Agent 设计,无法直接用于其他 AI Agent 平台
  • 依赖本地环境:需要 bash、curl、node、lsof 等二进制文件,部分功能依赖可选组件如 Docker、witr
  • 只读仪表板限制:Web 仪表板仅展示数据,所有扫描和修复仍需通过 CLI 触发
  • IOC 更新依赖网络:威胁情报更新需从 GitHub 拉取,不信任源需显式授权
  • 修复可能产生副作用:自动修复可能误改配置,建议始终先运行 --dry-run

适合人群

  • OpenClaw 企业/团队部署管理员
  • 关注 AI Agent 安全的 DevSecOps 工程师
  • 需要合规审计的加密货币/金融企业 OpenClaw 用户
  • 安全研究人员分析 OpenClaw 威胁态势

常规风险

  • 权限提升风险:修复脚本可能修改系统配置(/etc/hosts、文件权限等),需理解操作含义
  • 误报与误修复:威胁检测基于签名匹配,可能将合法开发脚本标记为可疑
  • 环境变量泄露OPENCLAW_TELEGRAM_TOKEN 等敏感配置需妥善保管
  • 供应链风险:从 GitHub 克隆的技能代码需验证签名,防止供应链投毒
  • MCP 新兴威胁:MCP 协议安全仍在演进,检测规则可能滞后于攻击技术

安全解读

核心功能

openclaw-security-monitor 是一款专为 OpenClaw AI 代理环境设计的综合性安全监控工具,由开发者 Adrian Birzu 维护。该 Skill 提供 59 项安全检测点,涵盖从已知 C2 基础设施、AMOS 窃取器、反向 Shell 到 MCP 服务器投毒、WebSocket 劫持等全栈威胁向量,并配套自动修复、Web 仪表板、Telegram 告警和每日定时扫描功能。

显著优点

  • 威胁覆盖全面:基于 ClawHavoc、OWASP、Snyk 等 40+ 安全研究机构情报,持续追踪 CVE-2026-25253、CVE-2026-28363 (CVSS 9.9)、CVE-2026-28469 (CVSS 9.8) 等高危漏洞
  • 扫描与修复闭环:59 项检测对应 59 个独立修复脚本,支持 --dry-run 预览、单点修复、全量修复三种模式,修复操作需显式环境变量 OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 授权
  • 零依赖设计:核心功能仅依赖 bash/curl/node/lsof 系统工具,Node.js 仪表板使用原生模块,无第三方 npm/pip 依赖链攻击面
  • 防御性透明:明确声明扫描行为仅限于本地 ~/.openclaw/ 目录,不收集外传用户数据;修复脚本开源可审计,每个 check-* 脚本独立可审查
  • 认证背书:CLS-Certify v2.1.0 全维度检测,评分 72/A 级,静态/动态/依赖/隐私/合规六维均通过

潜在局限与风险

  • T3 来源可信度:个人开发者/GitHub 社区项目,无企业背书,需关注上游更新和社群反馈
  • 文件系统侵入性:扫描需读取其他 Skill 的 SKILL.md、脚本、凭证文件等,虽为安全功能必需,但存在误读敏感文件的理论风险
  • Dashboard 暴露风险:默认绑定 127.0.0.1:18800,若用户手动改为 0.0.0.0 或公网 IP,扫描结果数据可能泄露
  • IOC 供应链风险:支持从 GitHub 拉取威胁情报更新,虽需用户触发且数据经校验,但存在上游投毒的理论可能
  • 修复误操作:59 个修复脚本可修改 /etc/hosts、文件权限、OpenClaw 配置等,虽需确认,但批量运行仍有误改风险

适合人群

  • OpenClaw 重度用户,尤其安装多 Skill 或启用 MCP 服务器的场景
  • 安全从业者需要审计 AI 代理环境的威胁暴露面
  • 企业 IT 管理员需批量监控团队 OpenClaw 部署的安全基线
  • 加密货币用户(针对性检测钱包窃取器、种子短语泄露)

常规风险

  • 权限升级误用:若攻击者已控制用户账户,可利用该 Skill 的修复能力反向破坏系统(需用户交互确认)
  • Token 泄露OPENCLAW_TELEGRAM_TOKEN 若配置在全局环境变量,可能被其他进程读取
  • 扫描性能影响:59 点全量扫描对大型 Skill 仓库可能产生 I/O 负载

OpenClaw Security Monitor 内容

dashboard文件夹
docs文件夹
ioc文件夹
scripts文件夹
remediate文件夹
手动下载zip · 168.2 kB
index.htmltext/plain
请选择文件