核心功能
Tinman是一款面向AI系统的深度安全扫描与监控工具,通过三种工作模式实现全方位防护:
实时监控模式:通过WebSocket连接网关,即时捕获安全事件;支持自定义轮询间隔,灵活适配不同场景。
历史扫描模式:自动分析过去24-48小时会话,识别提示注入、工具滥用、上下文泄露等失败模式,按S0-S4五级严重度分类。
主动渗透测试:提供80+合成攻击探针,覆盖11大类威胁向量,包括越狱攻击、凭证外泄(SSH密钥、云凭据)、加密货币钱包窃取、MCP工具滥用、内存投毒等。
显著优点
- 检测维度全面:270+攻击探针覆盖提示注入、工具外泄、权限提升、金融欺诈、间接注入、MCP攻击等新兴威胁向量
- 分级响应机制:S0-S4五级严重度体系,从观察到紧急处理,避免警报疲劳
- 零隐私风险:纯本地分析,会话数据永不外发,完全尊重OpenClaw隔离策略
- 自动化闭环:发现威胁后自动映射到OpenClaw控制措施(SOUL.md护栏、沙箱策略、工具白名单)
- 多平台覆盖:针对Windows(mimikatz、PowerShell)、macOS(LaunchAgents)、Linux(systemd)、云环境定制攻击探针
潜在局限
- 依赖会话可见性:仅扫描当前用户可访问的会话历史,无法检测跨用户/跨实例的泄露
- 合成攻击边界:主动渗透测试可能触发安全软件误报,生产环境需谨慎使用"sweep"模式
- 误报可能性:高复杂度提示可能被误判为注入攻击,需人工复核S1-S2级别发现
- 网关依赖:实时监控功能需要OpenClaw网关WebSocket服务正常运行
适合人群
- AI系统管理员与安全运维团队
- 企业级OpenClaw部署的合规审计人员
- 红队测试人员与AI安全研究员
- 处理敏感数据(代码、密钥、金融信息)的高风险AI应用场景
常规风险
| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 主动测试风险 | sweep模式会生成恶意输入试探系统边界 | 限定在隔离测试环境执行 |
| 性能开销 | 大规模历史扫描可能占用CPU/内存 | 分时段执行,设置合理时间窗口 |
| 误报处理成本 | 高敏感度设置可能产生大量S1/S2警报 | 调整severity_threshold至S2+ |
| 依赖项风险 | 依赖AgentTinman和tinman-openclaw-eval两个外部包 | 定期审计依赖更新日志 |