Security Audit (Sona)

🛡️ Fail-closed 供应链安全审计网关

Fail-closed安全审计工具,集成trufflehog、semgrep与自定义 hostile audit,专供OpenClaw/ClawHub技能在启用前检测泄露凭证、提示注入与持久化威胁。

收藏
5.3k
安装
2.6k
版本
0.1.3
CLS 安全性认证2026-06-04
点击查看完整报告 >

使用说明

核心用法

security-audit 是一套fail-closed(故障关闭)安全审计工作流,面向代码库及OpenClaw/ClawHub技能。其核心设计哲学并非验证"代码能否运行",而是回答"代码是否会背叛系统"。

执行入口为 JSON 格式输出脚本:

bash scripts/run_audit_json.sh <path> > /tmp/audit.json
jq '.ok, .tools' /tmp/audit.json

支持三级安全严格度:standard(默认)、strictparanoid,通过环境变量 OPENCLAW_AUDIT_LEVEL 控制。

显著优点

1. 多层防御架构:整合 trufflehog(密钥泄露扫描)、semgrep(静态分析)、hostile_audit.py(提示注入信号、持久化机制、依赖卫生)三重检测
2. fail-closed 设计:任一层级失败即整体FAIL,避免"部分通过"的虚假安全感

3. 零信任工作流支持:强制要求 openclaw-skill.json 权限清单,缺失即拒绝

4. 跨平台依赖管理:内置 apt/brew 多源安装配置,覆盖 jq、trufflehog、semgrep、python3

潜在缺点与局限性

  • 静态分析局限:semgrep 规则集为自动化匹配,可能存在误报或新型攻击模式漏检
  • Docker 可选性:虽建议隔离执行,但沙箱非强制,用户可能忽略运行时防护
  • 依赖外部工具链:trufflehog、semgrep 的版本差异可能导致结果不一致
  • paranoid 模式可用性:过度严格的策略可能阻碍正常技能部署,需权衡安全与效率

适合人群

  • OpenClaw/ClawHub 技能仓库维护者与平台运营方
  • 需自动化供应链安全审查的 DevSecOps 团队
  • 对"不可信代码"执行前强制审计的企业安全架构师

常规风险

  • 工具链供应链攻击:pipx/brew/apt 渠道本身可能成为攻击向量
  • JSON 解析依赖:输出依赖 jq,若目标系统未预装可能导致管道失败
  • 权限清单伪造openclaw-skill.json 可被恶意构造,需配合签名验证增强信任

安全解读

核心用法

security-audit是一款面向OpenClaw/ClawHub生态的fail-closed(故障关闭)安全审计工具,专用于评估其他Skill和代码库的安全风险。其设计哲学并非验证"功能是否正常",而是回答"是否会背叛系统"。

执行方式

bash scripts/run_audit_json.sh <目标路径> > /tmp/audit.json
jq '.ok, .tools' /tmp/audit.json

支持三级严格度:

  • standard(默认):实用严格模式,锁定文件必需,持久化/注入信号直接判定失败
  • strict:额外检测混淆/最小化代码等可疑模式
  • paranoid:零容忍哈希失败,最大化fail-closed行为

多层级检测能力

| 层级 | 工具/方法 | 检测目标 |
|:---|:---|:---|
| 凭据泄露 | trufflehog | API密钥、私钥、token等硬编码敏感信息 |
| 静态分析 | semgrep (auto rules) | 常见安全漏洞与危险代码模式 |
| 敌对审计 | hostile_audit.py (自定义) | 提示词注入信号、持久化机制、可疑依赖、供应链污染 |

权限声明机制:要求目标Skill提供openclaw-skill.json机器可读清单,无清单则视为FAIL,支持零信任安装工作流。

---

显著优点

1. 架构安全优先:fail-closed设计确保任何检测层失败即整体失败,避免"带病通过"
2. 权限透明可控:完整声明文件读取(目标目录)、写入(工作目录)、子进程(仅限jq/trufflehog/semgrep/python3)三类权限,无网络访问需求

3. 专业工具整合:复用经行业验证的trufflehog(GitLab开源)与semgrep(Semgrep Inc.),规则库持续更新

4. 供应链安全:检查依赖锁定完整性,检测未声明的网络调用与持久化脚本

5. 可审计的输出:统一JSON格式报告,便于CI/CD集成与自动化决策

---

潜在缺点与局限性

| 问题 | 说明 |
|:---|:---|
| 外部工具依赖 | 需预装trufflehog、semgrep、jq、python3,安装链路可能成为攻击面 |
| 无执行沙箱 | 本Skill仅做静态审计;若需执行被测代码,须额外配置Docker沙箱 |
| 规则维护负担 | 自定义的INJECTION_PATTERNS/EXFIL_PATTERNS需人工持续更新 |
| 路径硬编码 | `security_audit.sh`存在环境特定路径,可移植性受限 |
| 符号链接处理 | 当前遍历逻辑对符号链接的防护不够完备 |

---

适合人群

  • 平台运营方:OpenClaw/ClawHub等AI Agent平台的安全审核团队
  • 企业安全团队:需对内部Skill/MCP工具进行上线前安全评估
  • 开源贡献者:希望自己的Skill通过安全认证、获得用户信任
  • CI/CD管理员:寻求自动化的供应链安全检查卡点

---

常规风险

| 风险类型 | 等级 | 说明 |
|:---|:---|:---|
| 子进程执行 | **Low** | 调用外部安全工具为功能必需,但存在路径劫持理论可能 |
| 文件系统遍历 | **Info** | 递归读取目标目录为审计必需,已实现敏感目录跳过 |
| 工具供应链 | **Low** | trufflehog/semgrep若被恶意替换将导致漏报/误报 |
| 配置漂移 | **Medium** | 不同严格度等级可能导致审核结论不一致 |

缓解建议:在隔离沙箱中运行本Skill;定期校验外部工具完整性;生产环境建议使用strictparanoid模式。

Security Audit (Sona) 内容

docs文件夹
scripts文件夹
手动下载zip · 10.8 kB
OPENCLAW_SKILL_MANIFEST_SCHEMA.mdtext/markdown
请选择文件