Otp Challenger

🔐 敏感操作前的双因素身份验证

security-authentication榜 #1

为敏感操作提供双因素身份验证挑战,支持TOTP和YubiKey验证,确保执行部署、财务、管理等关键动作前的身份确认。

收藏
6.5k
安装
2.7k
版本
1.0.5
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

OTP Challenger 是一个身份验证技能,允许 AI 代理在执行敏感操作前向用户发起双因素认证挑战。支持两种验证方式:TOTP(基于时间的一次性密码,如 Google Authenticator)和 YubiKey 硬件密钥。

主要用法

该技能包含三个核心脚本:

  • verify.sh: 验证用户提供的 OTP 代码(6位数字或44位 YubiKey 码),成功后在24小时内无需重复验证
  • check-status.sh: 检查用户当前验证状态是否仍有效
  • generate-secret.sh: 为账户生成新的 TOTP 密钥和二维码

显著优点

1. 操作场景广泛:专为 DevOps 场景设计,覆盖部署命令(kubectl/terraform)、财务审批、PII 数据访问、权限变更等高风险操作
2. 双模验证支持:同时支持软件 TOTP 和硬件 YubiKey,适应不同安全级别需求

3. 智能代码检测:自动识别6位数字(TOTP)与44位 ModHex(YubiKey),无需用户指定类型

4. 状态持久化:验证状态存储于本地 JSON 文件,跨会话保持有效性

5. 速率保护:内置失败次数限制(默认3次),防止暴力破解

局限性与风险

  • 依赖外部工具链:需要 oathtool 或 Node.js 环境,安装复杂度较高
  • 单点状态文件:默认 memory/otp-state.json 若被篡改可能导致验证状态异常
  • 无内置备份机制:Yubico API 密钥或 TOTP 密钥丢失将导致验证功能失效
  • 时效窗口固定:24小时有效期对某些高频敏感场景可能过长或过短

适合人群

  • 运维工程师/DevOps 团队:需要为自动化脚本添加人工审批关卡
  • 安全管理员:构建零信任架构中的"持续验证"环节
  • 金融/医疗等合规行业:满足 SOX、HIPAA 等法规对操作审计的要求

安全建议

建议配合 source 方式集成到脚本中,而非直接调用;生产环境应启用 YubiKey 而非纯 TOTP,并将 OTP_STATE_FILE 置于加密存储中。

Otp Challenger 内容

docs文件夹
implementation-plans文件夹
2025-01-31-yubikey-support文件夹
plans文件夹
examples文件夹
openclaw文件夹
memory文件夹
tests文件夹
手动下载zip · 45.7 kB
phase_01.mdtext/markdown
请选择文件